BlueMoon: атака из зазора между Chromium и Chrome

1 сентября 2026 года связанная с Китаем группировка UTA0560 разослала сотрудникам нескольких неправительственных организаций адресные фишинговые письма. Аналитики Volexity Анкур Саини, Конор Куигли, Шон Кессел, Стивен Адэр и Том Ланкастер установили, что операция была рассчитана на пользователей Google Chrome в Microsoft Windows. Конечной целью служила установка GRIMWEDGE — вредоносного бэкдора на JavaScript.
BlueMoon: атака из зазора между Chromium и Chrome
Изображение носит иллюстративный характер

Ссылка из письма вела на настоящий сайт американского университета. Его взламывать целиком не потребовалось: злоумышленники воспользовались отражённой XSS-уязвимостью, заставив доверенный домен перенаправлять посетителей на подконтрольную инфраструктуру. Там размещалась многоступенчатая цепочка эксплойтов. Проверка браузера и операционной системы сразу отсеивала всех, кто не использовал Chrome в Windows, сокращая лишний сетевой шум и риск обнаружения.
Цепочка получила название BlueMoon и объединяла три уязвимости. CVE-2026-85046 давала произвольный доступ на чтение и запись внутри песочницы V8. CVE-2026-87491 позволяла покинуть песочницу браузера. CVE-2026-85880 затрагивала Windows Advanced Local Procedure Call, или ALPC: через неё код внедрялся в процесс Chrome, после чего атакующий получал возможность произвольного выполнения команд.
На финальной странице эксплойта JavaScript содержал три двоичных компонента в кодировке Base64. Объект p1 представлял собой шелл-код, который рефлективно загружал DLL для разведки и создания профиля компьютера. p2 загружал DLL, повышавшую привилегии через ядро Windows. Компонент pp отвечал за внедрение в браузерный процесс и скачивание следующей полезной нагрузки. Такая упаковка позволяла пройти значительную часть атаки без обычной записи исполняемых модулей на диск.
Затем на компьютер попадал msgbox.exe. Загрузчик извлекал легитимный исполняемый файл Windows и вредоносную библиотеку wsc.dll, запуская DLL sideloading: доверенная программа подхватывала подложенную рядом DLL. Библиотека обращалась к тому же серверу и запрашивала текстовый файл, имя которого совпадало с именем заражённого устройства. Расширение вводило в заблуждение — внутри находился установщик MSI.
Пользовательские действия MSI запускали обфусцированный GRIMWEDGE. Бэкдор собирал сведения о системе, управлял файлами и процессами, выполнял команды, доставлял дополнительные компоненты и забирал интересующие операторов документы. Команды Run и Upload применялись для запуска и загрузки новых инструментов. GRIMWEDGE поддерживал постоянный цикл связи с управляющим узлом ocr.opusaccel[.]top, а полученный JavaScript исполнял в памяти через eval().
Почти одновременно Volexity заметила ту же связку Chrome и Windows у другой китайской группировки — JungleBamboo, известной как APT31. В её операции эксплойт доставлял загрузчик SUPERSTOMP. Тот устанавливал LONGTALE, также называемый GemStone: расширение Chrome для кражи учётных данных, полученное с удалённого сервера. Ранее на эту цепочку обращала внимание Proofpoint.
Совпадение по времени у UTA0560 и JungleBamboo/APT31 допускает общий источник. Разработчик мог продать или передать готовый эксплойт нескольким операторам. Есть и технически правдоподобный путь его создания: сравнение изменений в открытом исходном коде Chromium позволяло восстановить смысл исправлений и найти уязвимые участки до выхода обновлённой стабильной версии Chrome.
Исправления CVE-2026-85046 и CVE-2026-87491 уже находились в Chromium, но ещё не дошли до стабильного Google Chrome. Для Chromium это были N-day-уязвимости: патчи стали публичными и раскрывали подсказки для анализа. Для пользователей стабильного Chrome те же ошибки фактически оставались нулевыми днями, поскольку доступного обновления ещё не было. Этот промежуток между публикацией кода и доставкой патча называют patch gap.
Chrome прежде выпускал крупные версии по четырёхнедельному циклу, а за неделю до описанных событий перешёл на двухнедельный. Вероятно, операторы торопились использовать окно до распространения официальных исправлений Google. Volexity предупреждает: открытая разработка делает патчи доступными защитникам, но одновременно даёт атакующим материал для обратного проектирования. По мере развития больших языковых моделей разбор изменений, поиск исправленной ошибки и подготовка рабочего эксплойта могут занимать всё меньше времени.


Новое на сайте

Ссылка