Дослідники Proofpoint виявили набір експлойтів BlueMoon, який одночасно атакує критичні вразливості Chromium-браузерів і старіших версій Windows. Найбільшу увагу привернула швидкість його поширення: майже однаковий набір інструментів за дуже короткий час почали використовувати щонайменше чотири різні хакерські групи, частина з яких має зв’язки з китайськими державними структурами.

BlueMoon об’єднує три уразливості в єдиний ланцюжок. Дві знаходяться у V8 — відкритому JavaScript-рушії Chromium, який використовується Chrome та іншими браузерами на його основі. Третя проблема міститься у ядрі кількох старіших версій Windows.
Спочатку зловмисники експлуатують помилку type confusion у V8 і окремий механізм виходу з браузерної пісочниці. Це дозволяє виконати віддалений код за межами звичайних обмежень вкладки браузера. Після цього використовується локальне підвищення привілеїв у Windows, щоб запустити шкідливий код уже із системними правами.
Windows-вразливість зачіпає Windows 10 October 2018 Update, Windows Server 2019, Windows 10 2004, Windows Server 2022 і початкову версію Windows 11. Усі три проблеми отримали виправлення протягом приблизно доби перед публікацією матеріалу, але до цього нападники вже встигли застосувати їх у реальних кампаніях.
Proofpoint пов’язує незвично швидке поширення BlueMoon із так званим patch gap. У відкритому Chromium виправлення стають публічними раніше, ніж доходять до стабільних версій Chrome, Edge та інших браузерів. Зловмисники можуть вивчити зміни в коді, зрозуміти, яку саме помилку закрили розробники, і створити готовий експлойт до того, як більшість користувачів отримає оновлення.
Дослідники вважають, що додатково ситуацію прискорює штучний інтелект. Раніше повністю готовий ланцюжок експлойтів для Chrome був рідкісним і дорогим інструментом. BlueMoon, навпаки, був швидко створений, розгорнутий і розданий різним групам, причому атаки залишали багато помітних слідів.
Першою BlueMoon використала група TA412, яку США раніше пов’язували з цивільною розвідкою Китаю. Вона атакувала неурядові організації, американські гірничі компанії та підприємства, що працюють із фізичними сировинними товарами.
Група UNK_LateNight, яку Proofpoint також вважає пов’язаною з Китаєм, використовувала той самий набір проти кількох американських аерокосмічних компаній. UNK_DoubleCheck атакувала виробничу компанію у В’єтнамі, а активність UNK_QuietRacket була спрямована на цілі в Сінгапурі та Індонезії.
Перші зафіксовані атаки почалися 28 серпня, інші групи підключилися вже у вересні. Proofpoint не виключає, що доступ до набору експлойтів могли отримати й інші зловмисники, яких дослідники поки не ідентифікували.
Незважаючи на те що всі три вразливості вже виправлені, дослідники очікують подальшого використання BlueMoon на системах без актуальних оновлень. Через простоту повторного застосування набір може поширитися не лише серед шпигунських груп, а й серед кіберзлочинців, які переслідують фінансову вигоду.

2778