Четыре группы, связанные с Китаем, эксплуатируют цепочку уязвимостей Chrome и Windows с конца августа

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.
По данным Proofpoint, по меньшей мере четыре связанные с Китаем шпионские группы с конца августа эксплуатируют цепочку из трёх уязвимостей нулевого дня в Chrome и Windows. Группы атаковали НПО, горнодобывающие компании и сырьевых трейдеров в США. Активность продолжается и, как ожидается, расширится.
Ключевые факты
- Proofpoint зафиксировал как минимум четыре связанные с государством хакерские группы, эксплуатирующие цепочку BlueMoon с конца августа.
- Цепочка нацелена на Chrome, браузеры на базе Chromium и Microsoft Windows, позволяя выполнять код, обходить песочницу и повышать привилегии.
- Уязвимости CVE-2026-85046, CVE-2026-87491 и CVE-2026-85880 эксплуатировались до выхода публичных исправлений.
- APT31, также известная как TA412 и Violet Typhoon, первой использовала цепочку 28 августа, атакуя НПО, горнодобывающие компании и сырьевых трейдеров в США.
- Использование BlueMoon наблюдалось Proofpoint вплоть до 8 сентября 2026 года.
Детали эксплойт-цепочки
Цепочка BlueMoon нацелена на Chrome, браузеры на базе Chromium и Microsoft Windows. Она позволяет злоумышленникам выполнять код в песочнице браузера, выходить за её пределы и получать системные привилегии на целевой машине. В цепочку входят CVE-2026-85046 и CVE-2026-87491 — уязвимости удалённого выполнения кода в JavaScript-движке браузеров на базе Chromium, а также CVE-2026-85880 — уязвимость повышения привилегий в Windows Advanced Local Procedure Call, раскрытая Microsoft во вторник. Сотрудник Proofpoint Марк Келли сообщил, что все три уязвимости эксплуатировались до появления публичных исправлений. Уязвимости V8 были известны и исправлены в исходном коде Chromium, но на момент атак ещё не были пропатчены в публично доступных браузерах, фактически действуя как уязвимости нулевого дня.
Атрибуция и цели
APT31, также отслеживаемая как TA412 и Violet Typhoon, первой использовала цепочку 28 августа 2026 года. APT31 ведёт шпионаж в интересах Министерства государственной безопасности Китая; в 2024 году Минюст США предъявил обвинения семи гражданам КНР, связанным с этой группой. Группа рассылала фишинговые письма с вложениями, содержащими загрузчик эксплойт-цепочки, нацеленные на неправительственные организации, горнодобывающие компании и сырьевых трейдеров в США. Фишинговая ссылка устанавливала вредоносное браузерное расширение, замаскированное под Google Gemini, позволяя следить за активностью в браузере, красть учётные данные и выполнять команды. По меньшей мере три другие шпионские группы использовали те же уязвимости в последующих волнах атак через несколько дней, с небольшими техническими изменениями и разными целями.
Продолжающаяся активность
Proofpoint сообщил, что активность продолжается и, как ожидается, расширится. Разработчик эксплойт-набора, вероятно, реконструировал публично доступные исправления Chromium, чтобы вооружить браузерную эксплойт-цепочку в период до обновления браузеров. Во всех наблюдаемых случаях инфраструктура для доставки эксплойтов создавалась в тот же день или в дни, непосредственно предшествующие соответствующим кампаниям. Использование BlueMoon наблюдалось Proofpoint вплоть до 8 сентября 2026 года.