Четыре хакерские группировки используют один и тот же набор эксплойтов для Chrome и Windows
Компания Proofpoint обнаружила набор эксплойтов под названием BlueMoon, объединяющий три критические уязвимости в Chromium и Windows, который применяют как минимум четыре хакерские группировки, часть из которых связана с властями Китая. Все три уязвимости уже устранены.

Исследователи компании Proofpoint в среду сообщили, что как минимум четыре разные хакерские группировки, некоторые из которых связаны с китайским правительством, используют идентичный набор эксплойтов, получивший название BlueMoon.
Набор объединяет три уязвимости: две — в браузерах на базе Chromium, таких как Chrome и Edge, и одну — в ядре старых версий Windows, включая Windows 10 (обновление октября 2018 года), Windows Server 2019, Windows 10 2004, Windows Server 2022 и первоначальный релиз Windows 11. Используя эту цепочку из трёх уязвимостей, злоумышленники могут установить на систему жертвы любую вредоносную программу по своему выбору. Все три уязвимости получили исправления в течение последних 24 часов.
Быстрое и широкое распространение
В отличие от многих кампаний, где хакеры стараются использовать недавно обнаруженные уязвимости незаметно, чтобы продлить срок их полезности, применение BlueMoon оказалось необычно заметным и быстро распространилось сразу среди нескольких группировок в течение нескольких дней.
Po мнению Proofpoint, одной из причин может быть так называемый "разрыв в патчах" в цепочке поставок Chromium — промежуток времени между выпуском исправления разработчиками и его фактическим внедрением в такие браузеры, как Chrome и Edge. Поскольку Chromium — проект с открытым исходным кодом, патчи становятся публично доступны ещё до того, как попадают к конечным пользователям браузеров, что даёт злоумышленникам возможность реверс-инжиниринга исправления и создания рабочего эксплойта раньше стабильных релизов.
Вторым вероятным фактором исследователи называют использование искусственного интеллекта, который зачастую способен обнаруживать уязвимости быстрее, чем исследования, проводимые исключительно людьми. Оба этих фактора, вероятно, подтолкнули злоумышленников действовать быстро, пока окно возможностей не закрылось.
Po данным Proofpoint, полностью работоспособная цепочка эксплойтов для Chrome исторически считалась редкой и высокоценной возможностью, однако BlueMoon был разработан, развёрнут и передан нескольким группировкам в течение считаных дней — это может говорить о снижении затрат и порога входа для создания подобных инструментов по мере того, как ИИ-агенты всё активнее помогают злоумышленникам в разработке эксплойтов, особенно против проектов с открытым исходным кодом вроде Chromium.
Четыре группировки атаковали широкий круг организаций и компаний.


