Birden fazla siber casusluk grubu, Microsoft Windows ve Google Chrome'daki sıfır gün açıklarını hedeflemek için BlueMoon adlı bir saldırı kiti kullandı.
Kit, Chromium tabanlı tarayıcılardaki iki güvenlik sorununu Windows çekirdeğindeki yerel ayrıcalık yükseltme açığıyla birleştiriyor. Bu sorunlar uzaktan kod çalıştırmaya ve korumalı alandan kaçışa olanak veriyor. BlueMoon, açığı bir Web Worker içinde çalıştırıyor ve beş kata kadar yeniden deniyor. Sistemin parmak izini çıkarıyor, Chrome oluşturucusunun ayrıcalıklarını yükseltiyor, ardından operatörün seçtiği komutu çalıştırmak için Chrome'un üst sürecine kod enjekte ediyor. Varsayılan komut, genellikle bir kötü amaçlı yazılım yükleyicisi olan bir çalıştırılabilir dosyayı %TEMP% altına kaydedip çalıştırmak için curl kullanıyor.
Proofpoint, BlueMoon'u 28 Ağustos'tan bu yana düzenlenen ve JungleBamboo'ya atfettiği kimlik avı operasyonlarında gözlemledi. Bu aktör APT31, Violet Typhoon ve Tide Castle adlarıyla da biliniyor. Volexity, 1 Eylül'de UTA0560 adlı başka bir aktörün birden fazla sivil toplum kuruluşundaki müşterileri hedef aldığı kampanyalarda benzer faaliyet gördü. Proofpoint, saldırganların CVE-2026-85880'i klasik bir sıfır gün olarak kullandığını ve açığın 2025'ten beri kullanılmış olabileceğini belirtiyor.
Raporlar, dördü birbirinden farklı faaliyet kümesi ve bunların üçünü Çin bağlantılı veya Çin'le aynı çizgide olarak tanımlıyor. Hedefler arasında sivil toplum kuruluşları, madencilik şirketleri, ABD havacılık ve savunma sanayii şirketleri ile Vietnamlı imalat firmaları bulunuyor. Yükler arasında Longtale/GemStone, Grimwedge, ShadowPad ve bellek içinde çalışan bir Rust yükleyicisi yer aldı.
Yorumlar
0Henüz yorum yok. İlk yorumu siz yazın.