BlueMoon использовал уязвимости Windows и Chrome нулевого дня

Proofpoint рассказала о новом наборе BlueMoon, который использовал уязвимости нулевого дня в Chrome и Windows и уже успел распространиться из одной кампании в несколько. По данным компании, инструмент применяли четыре шпионские группы, а первая замеченная активность началась 28 августа 2026 года.


BlueMoon строил цепочку из трех багов: type-confusion в движке V8 браузера Chromium, сбегание из песочницы V8 и уязвимость повышения привилегий в ядре Windows. Proofpoint отмечает, что часть атак шла через spearphishing, а цепочка сначала определяла систему, затем решала, запускать ли шаг с Windows LPE.
В компании пишут, что оба бага в V8 к моменту атак уже были исправлены в открытом коде Chromium, но еще не дошли до стабильных сборок Chrome и основанных на Chromium браузеров. Это окно между публичным патчем и выпуском стабильной версии позволило атакующим быстрее собрать рабочую связку.
После успешной эксплуатации BlueMoon открывал путь к загрузке полезной нагрузки через curl и запуску файла на диске. В разных кампаниях вместо одного и того же итогового этапа использовались разные payload’ы: у одних групп это был шпионский браузерный модуль, у других — ShadowPad или Rust-загрузчик.
Как работал BlueMoon в Chrome и Windows
Proofpoint описывает BlueMoon как модульный набор, который быстро подхватили разные группы. Исследователи видели несколько вариантов упаковки: где-то код прятали в один JavaScript-файл, где-то добавляли обфускацию, а где-то разделяли лончер и основную логику по разным скриптам. Базовая цепочка оставалась одной и той же.
Внутри набора использовались два отдельных этапа для Chrome. Первый давал удаленное выполнение кода через баг в V8, второй ломал sandbox и подготавливал почву для действий уже за пределами браузерной изоляции. Затем в ход шел Windows-эксплойт, который работал только на старых сборках системы, и это сужало круг подходящих целей.
Компания также обращает внимание на то, что BlueMoon оставлял много диагностических следов. В коде были подробные логи, комментарии с описанием предыдущих неудач и упоминания файлов для передачи между этапами работы. По оценке Proofpoint, это похоже на поспешную сборку, а не на долго выверенную кампанию.
Отдельно исследователи отметили, что после компрометации цепочка по умолчанию просто скачивала исполняемый файл и запускала его. Такой сценарий оставлял несколько заметных точек для обнаружения на endpoint’ах, но именно скорость разворачивания capability, судя по отчету, и была приоритетом.
Четыре кампании и разные полезные нагрузки
Первая из замеченных групп, TA412, с 28 августа била по НКО, добывающим компаниям и фирмам, торгующим физическими товарами в США. В атаках использовались приманки вроде писем от студентов и приглашений на конференцию AAS-in-Asia 2026, а после перехода по ссылке жертва сначала видела страницу загрузки, а затем перенаправлялась на легитимный сайт.
В случае TA412 итогом становилась установка браузерного расширения, замаскированного под Google Gemini. Proofpoint пишет, что оно работало как backdoor для наблюдения и кражи учетных данных, а для установки использовались техники обхода защиты Secure Preferences в Chromium-браузерах.
С 2 сентября другой кластер, UNK_LateNight, атаковал американские аэрокосмические компании. Там после BlueMoon разворачивался ShadowPad, а цепочка включала дополнительный загрузчик, DLL sideloading и запланированную задачу для повторного запуска инфекции.
Еще одна группа, UNK_DoubleCheck, начала атаковать 2 сентября уже вьетнамскую производственную компанию. В этой кампании использовалась обфускация JavaScript-компонентов, а после успешной эксплуатации BlueMoon скачивал несколько файлов с другого домена, чтобы собрать Rust-загрузчик и второй этап sideloading.
Третий кластер, UNK_QuietRacket, начал активность 3 сентября и нацеливался на государственный, консалтинговый и финансовый сектор в Индонезии и Сингапуре. Здесь BlueMoon в конце цепочки подменяли на другой лоадер, который через Google DNS-over-HTTPS вытягивал C&C-данные и раскручивал дальнейшую загрузку в памяти.
Proofpoint считает, что BlueMoon может разойтись шире, если связанные с ним исправления будут и дальше добираться до пользователей неравномерно. Отдельный риск в том, что окно между публикацией патча в Chromium и выходом стабильных сборок дает атакующим время на повторение той же схемы с другими уязвимостями.



