BlueMoon — ранее не документированный набор эксплойтов, который объединяет две уязвимости движка Google Chrome V8 с ошибкой повышения привилегий в Microsoft Windows. Впервые его применение заметили 28 августа 2026 года у APT31, а уже через несколько дней тем же инструментом пользовались как минимум четыре шпионские группировки, преимущественно связанные с Китаем. Столь быстрая передача полностью подготовленной цепочки между разными операторами необычна: браузерные эксплойты такого уровня редки, дороги и обычно берегутся от лишнего внимания.
Цепочка начинается с целевого фишингового письма, ведущего на подконтрольный атакующим сайт. CVE-2026-85046 вызывает путаницу типов в V8 и позволяет выполнить код внутри браузера. Затем CVE-2026-87491 обращается к памяти за допустимыми границами и выводит код из песочницы Chrome. Google исправила первую ошибку до публикации сведений, а вторую — 8 сентября 2026 года. Для побега из песочницы компания в порядке исключения присвоила отдельный CVE, хотя обычно такие дефекты V8 собственными идентификаторами не отмечает.
Обе ошибки V8, по данным исследователей, были zero-day уязвимостями «разрыва между исправлениями»: патчи уже находились в открытом исходном коде Chromium, но ещё не попали в стабильные версии Chrome и других браузеров на его основе. Разработчик BlueMoon мог следить за публичными изменениями Chromium, восстанавливать смысл исправлений и создавать эксплойты раньше выпуска обновлений для пользователей. Открытая разработка здесь породила неприятное окно: защитный код уже виден всем, а защищённого продукта у большинства ещё нет.
После выхода из песочницы отражённо загружаемая DLL использует CVE-2026-85880 — переполнение буфера в куче Windows ALPC — и повышает привилегии процесса рендеринга. Microsoft закрыла ошибку в сентябрьском Patch Tuesday 2026 года. Затем инжектор помещает заготовку CreateProcess в родительский брокерный процесс Chrome и запускает выбранную оператором команду. По умолчанию curl загружает и исполняет удалённую полезную нагрузку. Варианты BlueMoon отличались удалёнными комментариями, обфускацией, страницами-приманками, перенаправлениями, проверкой операционной системы и дополнительной телеметрией, но ядро цепочки оставалось прежним.
APT31, также известная как Bronze Vinewood, Judgement Panda, JungleBamboo, PerplexedGoblin, RedBravo, TA412, Tide Castle и Violet Typhoon, применила BlueMoon 28 августа. В одной из кампаний жертве устанавливали вредоносное расширение Chrome под видом Google Gemini. Обход проверки целостности GhostChrome-X помогал закрепить расширение, после чего бэкдор GemStone следил за браузером, похищал учётные данные и принимал команды через канал C2.
С 2 сентября 2026 года UNK_LateNight атаковала несколько американских аэрокосмических компаний. Связанная с Китаем группа доставляла BlueMoon и бэкдор ShadowPad через подменную загрузку DLL. В тот же день UNK_DoubleCheck нацелилась на производственную организацию во Вьетнаме: набор разместили в домене Cloudflare Workers, контролируемом атакующими. Через DLL sideloading запускался бинарный файл на Rust, который обращался к Cloudflare R2 Bucket, получал вторую пару файлов для подменной загрузки DLL и исполнял её.
UNK_QuietRacket вступила в дело 3 сентября. Её целями стали государственные учреждения, консалтинговые и финансовые организации Индонезии и Сингапура. Загруженная пара DLL связывалась с доменами Cloudflare Workers и запускала прямо в памяти. Та создавала запланированную задачу для сохранения доступа. Proofpoint при этом не считает картину закрытой: часть эпизодов пока не атрибутирована, а BlueMoon может использоваться не только операторами, связанными с Китаем.
В исходных артефактах обнаружились подробные журналы и многословные комментарии, похожие на следы помощи инструментов искусственного интеллекта. Код неоднократно ссылался на v8CTF — программу Google по вознаграждению за уязвимости V8 и соревнование capture-the-flag. Неясно, действительно ли эксплойты создавались в контексте v8CTF или эта легенда предназначалась для обхода ограничений больших языковых моделей. По оценке Proofpoint, ИИ-агенты способны снижать стоимость разработки и порог знаний, необходимых для сборки ценных браузерных цепочек. Это пока версия, а не установленное авторство.
CISA внесло CVE-2026-85046, CVE-2026-85880 и CVE-2026-87491 в каталог Known Exploited Vulnerabilities. Федеральные гражданские органы исполнительной власти США получили разные сроки установки исправлений: 18 сентября 2026 года для CVE-2026-85046, 22 сентября для CVE-2026-85880 и 23 сентября для CVE-2026-87491. Proofpoint ожидает появления BlueMoon у новых шпионских и финансово мотивированных групп: инструмент уже распространился между операторами, хотя оставляет довольно заметные следы.
Обновление браузера закрывает первоначальный путь проникновения, но не удаляет уже установленные компоненты. При проверке системы стоит искать цепочку процессов .exe → cmd.exe → curl.exe → msgbox.exe, файлы ChromeUpdate.exe и msgbox.exe в %TEMP%, а также каталог C:\Users\Public\stomp_ext. Среди запланированных задач встречаются EdgeCore_AutoUpdate, MicrosoftEdgeUpdatesTaskMachine, Avpcheckup и GeForceService. Дополнительные индикаторы — мьютекс Dataupcheckinfo и ключ реестра HKCU\SOFTWARE\Classes\CLSID\{5D4CFCB7-222C-4CA3-96B6-1F8195FBBB4B}\InprocServer32.
Proofpoint выпустила правила обнаружения JavaScript-загрузчика BlueMoon и его C2-трафика с идентификаторами сигнатур 2071919–2071924. Историю также освещало издание The Hacker News; материал обновили после подтверждения Proofpoint, что побег из песочницы V8 зарегистрирован именно как CVE-2026-87491. Для расследования одного обновления Chrome мало: нужны проверка индикаторов, анализ закрепления и поиск конечной нагрузки, которая у каждой группировки была своей.
Цепочка начинается с целевого фишингового письма, ведущего на подконтрольный атакующим сайт. CVE-2026-85046 вызывает путаницу типов в V8 и позволяет выполнить код внутри браузера. Затем CVE-2026-87491 обращается к памяти за допустимыми границами и выводит код из песочницы Chrome. Google исправила первую ошибку до публикации сведений, а вторую — 8 сентября 2026 года. Для побега из песочницы компания в порядке исключения присвоила отдельный CVE, хотя обычно такие дефекты V8 собственными идентификаторами не отмечает.
Обе ошибки V8, по данным исследователей, были zero-day уязвимостями «разрыва между исправлениями»: патчи уже находились в открытом исходном коде Chromium, но ещё не попали в стабильные версии Chrome и других браузеров на его основе. Разработчик BlueMoon мог следить за публичными изменениями Chromium, восстанавливать смысл исправлений и создавать эксплойты раньше выпуска обновлений для пользователей. Открытая разработка здесь породила неприятное окно: защитный код уже виден всем, а защищённого продукта у большинства ещё нет.
После выхода из песочницы отражённо загружаемая DLL использует CVE-2026-85880 — переполнение буфера в куче Windows ALPC — и повышает привилегии процесса рендеринга. Microsoft закрыла ошибку в сентябрьском Patch Tuesday 2026 года. Затем инжектор помещает заготовку CreateProcess в родительский брокерный процесс Chrome и запускает выбранную оператором команду. По умолчанию curl загружает и исполняет удалённую полезную нагрузку. Варианты BlueMoon отличались удалёнными комментариями, обфускацией, страницами-приманками, перенаправлениями, проверкой операционной системы и дополнительной телеметрией, но ядро цепочки оставалось прежним.
APT31, также известная как Bronze Vinewood, Judgement Panda, JungleBamboo, PerplexedGoblin, RedBravo, TA412, Tide Castle и Violet Typhoon, применила BlueMoon 28 августа. В одной из кампаний жертве устанавливали вредоносное расширение Chrome под видом Google Gemini. Обход проверки целостности GhostChrome-X помогал закрепить расширение, после чего бэкдор GemStone следил за браузером, похищал учётные данные и принимал команды через канал C2.
С 2 сентября 2026 года UNK_LateNight атаковала несколько американских аэрокосмических компаний. Связанная с Китаем группа доставляла BlueMoon и бэкдор ShadowPad через подменную загрузку DLL. В тот же день UNK_DoubleCheck нацелилась на производственную организацию во Вьетнаме: набор разместили в домене Cloudflare Workers, контролируемом атакующими. Через DLL sideloading запускался бинарный файл на Rust, который обращался к Cloudflare R2 Bucket, получал вторую пару файлов для подменной загрузки DLL и исполнял её.
UNK_QuietRacket вступила в дело 3 сентября. Её целями стали государственные учреждения, консалтинговые и финансовые организации Индонезии и Сингапура. Загруженная пара DLL связывалась с доменами Cloudflare Workers и запускала прямо в памяти. Та создавала запланированную задачу для сохранения доступа. Proofpoint при этом не считает картину закрытой: часть эпизодов пока не атрибутирована, а BlueMoon может использоваться не только операторами, связанными с Китаем.
В исходных артефактах обнаружились подробные журналы и многословные комментарии, похожие на следы помощи инструментов искусственного интеллекта. Код неоднократно ссылался на v8CTF — программу Google по вознаграждению за уязвимости V8 и соревнование capture-the-flag. Неясно, действительно ли эксплойты создавались в контексте v8CTF или эта легенда предназначалась для обхода ограничений больших языковых моделей. По оценке Proofpoint, ИИ-агенты способны снижать стоимость разработки и порог знаний, необходимых для сборки ценных браузерных цепочек. Это пока версия, а не установленное авторство.
CISA внесло CVE-2026-85046, CVE-2026-85880 и CVE-2026-87491 в каталог Known Exploited Vulnerabilities. Федеральные гражданские органы исполнительной власти США получили разные сроки установки исправлений: 18 сентября 2026 года для CVE-2026-85046, 22 сентября для CVE-2026-85880 и 23 сентября для CVE-2026-87491. Proofpoint ожидает появления BlueMoon у новых шпионских и финансово мотивированных групп: инструмент уже распространился между операторами, хотя оставляет довольно заметные следы.
Обновление браузера закрывает первоначальный путь проникновения, но не удаляет уже установленные компоненты. При проверке системы стоит искать цепочку процессов .exe → cmd.exe → curl.exe → msgbox.exe, файлы ChromeUpdate.exe и msgbox.exe в %TEMP%, а также каталог C:\Users\Public\stomp_ext. Среди запланированных задач встречаются EdgeCore_AutoUpdate, MicrosoftEdgeUpdatesTaskMachine, Avpcheckup и GeForceService. Дополнительные индикаторы — мьютекс Dataupcheckinfo и ключ реестра HKCU\SOFTWARE\Classes\CLSID\{5D4CFCB7-222C-4CA3-96B6-1F8195FBBB4B}\InprocServer32.
Proofpoint выпустила правила обнаружения JavaScript-загрузчика BlueMoon и его C2-трафика с идентификаторами сигнатур 2071919–2071924. Историю также освещало издание The Hacker News; материал обновили после подтверждения Proofpoint, что побег из песочницы V8 зарегистрирован именно как CVE-2026-87491. Для расследования одного обновления Chrome мало: нужны проверка индикаторов, анализ закрепления и поиск конечной нагрузки, которая у каждой группировки была своей.