#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
BlueMoon — это набор эксплойтов, который в конце 2026 года использовался как минимум четырьмя группами шпионов, преимущественно связанными с Китаем, для атак на браузеры Chrome и Chromium. Он объединял CVE-2026-85046 (взлом песочницы V8) и CVE-2026-85880 для получения выполнения кода в браузере и ядре, после чего запускал команды, указанные оператором. Среди полезных нагрузок были GemStone, ShadowPad и другие загрузчики, использующие регистрацию нажатий клавиш, скриншоты, кражу данных браузера, подмену DLL (DLL sideloading) и закрепление через запланированные задачи.
-----
Proofpoint выявила BlueMoon — набор эксплойтов, который с конца августа по сентябрь 2026 года использовался как минимум четырьмя злоумышленниками, действующими из шпионских мотивов, преимущественно, по оценкам, связанными с Китаем. Впервые набор был обнаружен в связке с TA412, а впоследствии его применяли UNK_LateNight, UNK_DoubleCheck и UNK_QuietRacket. BlueMoon нацеливался на браузеры Chrome и на базе Chromium посредством цепочки, включающей CVE-2026-85046 — уязвимость типа «путаница типов» (type-confusion) в JIT-компиляторе V8; обход песочницы V8; и CVE-2026-85880 — уязвимость повышения привилегий в ядре Windows, затрагивающая более старые сборки Windows. Уязвимости V8 были публично исправлены в исходном коде Chromium до того, как патчи были включены в стабильные выпуски браузеров, что создало окно для эксплуатации в период между исправлением в исходном коде и выходом патчей в стабильных версиях.
Эксплойт для браузера получает примитивы произвольного чтения/записи путём изменения массива во время сортировки, повреждения объектов V8, а затем перезаписывает тела функций WebAssembly шелл-кодом. Рефлексивно загружаемые DLL выполняют фаззинг хоста и определяют, подходит ли сборка Windows для эксплуатации. Эксплойт для ядра использует механизмы ALPC и WNF для получения доступа к чтению/записи в ядре и включения привилегии SeDebugPrivilege. Финальный инжектор нацелен на родительский процесс-брокер Chrome и использует CreateProcessA для выполнения команды, указанной оператором. Поведение по умолчанию заключается в загрузке и запуске исполняемого файла с помощью curl, что обычно приводит к появлению цепочки процессов, включающей Chrome, cmd, curl и msgbox.exe.
TA412 доставила GemStone — вредоносное расширение для браузера, замаскированное под Google Gemini. Расширение записывает нажатия клавиш и ввод в формы, отслеживает настроенные ключевые слова, делает скриншоты и взаимодействует с инфраструктурой управления, размещенной в облаке. Кроме того, оно изменяет параметры браузера Chromium и обходит проверки целостности защищенных параметров для установки расширения.
UNK_LateNight доставляла ShadowPad с использованием подмены DLL (DLL sideloading), шифрованного хранения полезной нагрузки, закрепления через запланированные задачи, кражи профилей браузеров, прослушивания сетевого трафика и коммуникаций по HTTPS. UNK_DoubleCheck применяла загрузчик на Rust и полезную нагрузку, расшифрованную алгоритмом RC4, тогда как UNK_QuietRacket развернула цепочку подмены DLL с использованием Google DNS-over-HTTPS, зашифрованных TXT-записей, Cloudflare Workers, полезной нагрузки .NET в памяти и закрепления через запланированные задачи. Возможности обнаружения включают подозрительное выполнение curl из Chrome, исполняемые файлы, связанные с BlueMoon, в каталоге `%TEMP%`, запланированные задачи, такие как `EdgeCore_AutoUpdate`, `MicrosoftEdgeUpdatesTaskMachine` и `Avpcheckup`, а также мьютекс `Dataupcheckinfo`.
Post #32274
43
CTT Report Hub #ParsedReport #CompletenessHigh 09-09-2026 Once in a BlueMoon: Multiple State-Aligned Threat Actors Rapidly Adopt Novel Exploit Chain Using Chrome and Windows Zero-Days https://www.proofpoint.com/us/blog/threat-insight/once-bluemoon-multiple-state-aligned…