Исследователи Proofpoint выявили новый эксплоит-кит BlueMoon, связывающий три критические уязвимости: две в браузерном движке V8 Chrome и одну в механизме привилегий Windows. За считанные дни инструмент распространился между как минимум четырьмя государственными хак-группами, большинство которых имеют отношение к Китаю.
BlueMoon работает в три этапа. Сначала атакующие использют недавно закрытую ошибку type confusion в V8 (CVE-2026-85046) для запуска произвольного кода. Затем эксплуатируют вторую свежую уязвимость V8 (CVE-2026-87491), чтобы обойти песочницу браузера. На третьем этапе применяется баг в Windows ALPC (CVE-2026-85880), дающий повышение привилегий. После успеха код внедряется в процесс Chrome и выполняет команду оператора — обычно это загрузка и запуск исполняемого файла через curl.
Первые атаки зафиксированы 28 августа 2026 года. Группировка TA412 (также известна как JungleBamboo, Violet Typhoon и APT31) направила BlueMoon против американских НКО, горнодобывающих компаний и торговцев сырьем. Через несколько дней другие группы начали использовать тот же набор эксплоитов: UNK_LateNight атаковала аэрокосмические компании США с доставкой бэкдора ShadowPad, UNK_DoubleCheck поразила производственную компанию во Вьетнаме, UNK_QuietRacket — государственные и финансовые организации в Индонезии и Сингапуре.
Необычность ситуации в скорости распространения. Полнофункциональные цепочки эксплоитов для Chrome обычно считаются дорогими и редкими инструментами, которые используют избирательно. Здесь же один и тот же набор за дни попал к нескольким группам одновременно.
Исследователи связывают успех BlueMoon с patch gap — промежутком между публикацией исправления в открытом коде Chromium и его выпуском в стабильные версии браузеров. Патчи попадают в исходный код раньше, чем достигают пользователей, что дает атакующим время на реверс-инжиниринг. Для CVE-2026-85046 исправление вышло в коде 7 августа, но до стабильной версии дошло только 3 сентября. Обе уязвимости V8 оставались 0-day на момент атак BlueMoon, несмотря на наличие патчей в репозитории.
Исследователи также предполагают, что разработку кита могли ускорить ИИ-агенты: в коде найдены подробные диагностические логи, комментарии с описанием итераций отладки и ссылки на markdown-файлы для передачи контекста между сессиями.
По прогнозам специалистов, BlueMoon продолжит распространяться и со временем может появиться у финансово мотивированных групп.
