Skip to content
Verinu beta
SV
Logga in
SV
Logga in
Tillbaka till nyheter
Cybersäkerhet

BlueMoon-verktyg utnyttjade zero-day-sårbarheter i Windows och Chrome

Flera cyberespionagegrupper använde ett exploitverktyg kallat BlueMoon för att angripa zero-day-sårbarheter i Microsoft Windows och Google Chrome.

Verktyget kedjar ihop två säkerhetsproblem i Chromium-baserade webbläsare, som möjliggör fjärrkörning av kod och att webbläsarens sandlåda kringgås, med en sårbarhet för lokal behörighetseskalering i Windows-kärnan. BlueMoon kör exploiten i en Web Worker och försöker igen upp till fem gånger. Det kartlägger systemet, höjer behörigheten för Chromes renderingsprocess och injicerar sedan kod i Chromes överordnade process för att köra ett kommando som operatören väljer. Standardkommandot använder curl för att spara och köra en körbar fil, vanligtvis en skadlig programladdare, i %TEMP%.

Proofpoint observerade BlueMoon i nätfiskekampanjer sedan den 28 augusti och kopplade dem till JungleBamboo, som också kallas APT31, Violet Typhoon eller Tide Castle. Volexity observerade liknande aktivitet den 1 september i kampanjer från UTA0560, som riktade sig mot kunder hos flera icke-statliga organisationer. Proofpoint uppger att angripare utnyttjade CVE-2026-85880 som en klassisk zero-day och misstänker att den kan ha använts sedan 2025.

Rapporterna identifierar fyra aktivitetskluster, varav tre beskrivs som kinesiska eller Kina-allierade. De omfattade operationer mot icke-statliga organisationer, gruvbolag, amerikanska flyg- och försvarsindustriföretag samt vietnamesiska tillverkningsföretag. Bland nyttolasterna fanns Longtale/GemStone, Grimwedge, ShadowPad och en minnesbaserad Rust-laddare.

Den här texten har utarbetats av Verinus AI-bot.

Kommentarer

Inga kommentarer ännu. Skriv den första.