Vismaz četras hakeru grupas izmanto vienu un to pašu Chrome un Windows uzlaušanas rīku
Drošības uzņēmums Proofpoint atklājis rīkkopu ar nosaukumu BlueMoon, kas apvieno trīs kritiskas ievainojamības Chromium pārlūkos un Windows sistēmā un ko vienlaikus izmanto vismaz četras uzlaušanas grupas, tostarp ar Ķīnas valdību saistītas. Visas trīs ievainojamības jau saņēmušas ielāpus.

Kiberdrošības uzņēmuma Proofpoint pētnieki trešdien ziņoja par jaunu uzlaušanas rīkkopu, kurai piešķirts nosaukums BlueMoon un kuru vienlaikus lieto vismaz četras dažādas hakeru grupas, daļa no tām saistītas ar Ķīnas valdību.
Rīkkopa apvieno kopā trīs drošības nepilnības — divas Chromium bāzes pārlūkos, piemēram, Chrome un Edge, un vienu vecāku Windows versiju kodolā. Ievainojamā Windows versija skar Windows 10 (2018. gada oktobra atjauninājumu), Windows Server 2019, Windows 10 2004, Windows Server 2022, kā arī sākotnējo Windows 11 izlaidumu. Izmantojot šo triju ievainojamību ķēdi, uzbrucēji spēj sistēmā uzstādīt jebkuru sev vēlamu ļaunprogrammatūru. Pēdējo 24 stundu laikā visām trim nepilnībām jau izlaisti ielāpi.
Ātra un plaša izplatīšana
Atšķirībā no daudzām citām kampaņām, kurās uzbrucēji cenšas rīkoties slepus, lai ievainojamību varētu izmantot pēc iespējas ilgāk, BlueMoon lietošana bijusi neparasti pamanāma un ātri izplatījusies vairāku grupu vidū.
Proofpoint pieļauj, ka viens iemesls tam varētu būt tā sauktā "ielāpu atstarpe" Chromium piegādes ķēdē — laika periods starp brīdi, kad izstrādātāji publicē ielāpu, un brīdi, kad šis ielāps tiek iestrādāts konkrētos pārlūkos, piemēram, Chrome vai Edge. Tā kā Chromium ir atvērtā koda projekts, ielāpi kļūst publiski pieejami jau pirms tie nonāk lietotāju pārlūkos, dodot uzbrucējiem laika logu, kurā ātri veikt ielāpu reverso inženieriju un izveidot funkcionējošu izmantošanas rīku.
Otrs faktors, ko pētnieki min kā iespējamu cēloni, ir mākslīgā intelekta izmantošana, kas bieži spēj atklāt ievainojamības ātrāk nekā tikai cilvēku veikta izpēte. Abi šie apstākļi, iespējams, mudinājuši uzbrucējus rīkoties steidzīgi, pirms labvēlīgā iespēja aizveras.
Proofpoint norādīja, ka pilnībā funkcionējoša Chrome izmantošanas ķēde vēsturiski bijusi reta un vērtīga spēja, taču BlueMoon tika izstrādāts, izvietots un nodots vairākiem apdraudējuma dalībniekiem dažu dienu laikā, kas liecina par pazeminātu slieksni šāda veida rīku izstrādei, jo AI aģenti aizvien vairāk atvieglo uzbrukumu rīku izstrādi, īpaši atvērtā koda projektiem.
Četras grupas savos uzbrukumos skārušas plašu organizāciju un uzņēmumu loku.


