Набор эксплойтов BlueMoon перешёл от одной группы к четырём за шесть дней

Цепочка из трёх zero-day уязвимостей, изначально применённая одной шпионской группой, быстро распространилась среди независимых кластеров. Компаниям нужно срочно проверить обновления Chrome и Windows.
В конце августа 2026 года исследователи Proofpoint зафиксировали новую цепочку эксплуатации уязвимостей под названием BlueMoon. Она объединяет две уязвимости в браузере Chrome и одну в ядре Windows. Сначала набор применяла группа TA412, также известная как APT31 или Violet Typhoon, но уже через шесть дней его взяли на вооружение три других шпионских кластера.
Атака начинается с эксплойта для Chrome, который использует путаницу типов в движке V8 и позволяет выполнить код внутри браузера. Вторая уязвимость V8 выводит код за пределы песочницы. Затем уязвимость в ядре Windows, затрагивающая механизмы ALPC и WNF, повышает привилегии и внедряет вредоносный код в родительский процесс Chrome. В результате злоумышленники получают контроль над системой и могут запускать произвольные команды.
Первые атаки TA412 были направлены на американские некоммерческие организации, горнодобывающие компании и сырьевых трейдеров. Пользователь видел страницу загрузки всего несколько секунд, после чего в браузер устанавливалось вредоносное расширение, выдававшее себя за помощника Google Gemini. Оно крало cookie, данные хранилищ, записывало нажатия клавиш, делало снимки экрана и принимало команды от операторов.
Второго сентября другой кластер, UNK_LateNight, атаковал американские аэрокосмические компании, но вместо GemStone разворачивал бэкдор ShadowPad. В тот же день UNK_DoubleCheck нацелилась на производственную компанию во Вьетнаме, рассылая фишинг со взломанного государственного аккаунта. К третьему сентября UNK_QuietRacket применяла ту же цепочку против организаций в Индонезии и Сингапуре, включая государственные, финансовые и консалтинговые.
Для российских компаний этот случай — напоминание о рисках, связанных с задержкой обновлений. Уязвимость в Chrome была исправлена в исходном коде Chromium ещё 7 августа, но стабильная версия браузера получила фикс только 3 сентября. Почти четыре недели злоумышленники могли атаковать пользователей, которые не обновлялись вручную. Подобные цепочки, объединяющие браузер и операционную систему, особенно опасны для организаций, где сотрудники работают с чувствительными данными или имеют доступ к корпоративным системам. Рекомендуется немедленно обновить Chrome до версии 152.0.7977.82 или 152.0.7977.83 и установить сентябрьские обновления Windows, которые закрывают CVE-2026-85880. Также стоит проверить браузеры на наличие расширения GemStone, маскирующегося под Google Gemini, и убедиться, что включены автоматические обновления приложений.
