В конце августа 2026 года в целевых фишинговых рассылках появился новый набор эксплойтов под названием BlueMoon. Он объединяет уязвимости браузера Chrome и операционной системы Windows. Эксплойт - это вредоносный код, который использует ошибку в программе для захвата контроля над устройством. За несколько дней инструмент применили четыре разные группировки, работающие в интересах разведки. Атаки затронули организации в США, Индонезии, Сингапуре и Вьетнаме. Среди целей - неправительственные организации, горнодобывающие компании, торговцы сырьём, аэрокосмические предприятия и государственные структуры.
Описание
Сценарий атаки почти всегда одинаков. Сначала человек получает письмо с правдоподобным поводом: приглашением на конференцию, запросом коммерческого предложения или вопросом о стажировке. Затем он переходит по ссылке на сайт, который контролируют злоумышленники. Там на несколько секунд открывается страница загрузки. В этот момент браузер незаметно атакуется. После этого человека перенаправляют на настоящий сайт, например на страницу реальной отраслевой конференции. Подмена остаётся незамеченной.
В цепочке используются три уязвимости. Две из них находятся в движке, который обрабатывает сценарии внутри браузера, а третья - в ядре Windows. Первая позволяет выполнить произвольный код, вторая обходит изоляцию браузера, третья повышает права программы в системе.
Показательно, что обе браузерные уязвимости уже были исправлены в открытом коде проекта Chromium. Однако исправления не успели попасть в стабильные сборки браузеров, доступные пользователям. По данным Proofpoint, это открыло почти четырёхнедельное окно, в течение которого злоумышленники могли изучать изменения в коде и готовить атаку. Такой разрыв между публикацией исправления и его доставкой до пользователей называют патч-гэпом. Третья уязвимость затрагивает только старые сборки Windows. Поэтому круг реальных целей заметно сужается.
Дополнительный признак указывает на спешную подготовку, а не на многолетнюю разработку. В коде остались подробные журналы работы, развёрнутые комментарии и заметки о прошлых ошибках. Сохранился даже отдельный документ с историей правок и объяснением принятых решений. Подобный набор артефактов обычно сопутствует разработке с участием систем искусственного интеллекта, хотя прямых доказательств этого нет. Кроме того, по умолчанию после успешной атаки загружается и запускается всего один исполняемый файл. Такой сценарий оставляет много следов для средств защиты. Следовательно, скорость внедрения здесь важнее скрытности.
Первым набор применил TA412 - группировка, которую связывают с Китаем. С 28 августа она атаковала неправительственные организации, горнодобывающие компании и торговые фирмы в США. Злоумышленники выдавали себя за студентов, ищущих стажировку, и за организаторов научной конференции. После заражения на компьютер попадало вредоносное расширение браузера, замаскированное под помощник Google Gemini. Расширение ведёт слежку, собирает учётные данные, читает содержимое вкладок, делает снимки экрана и записывает нажатия клавиш.
Второй эпизод начался 2 сентября. Группировка UNK_LateNight рассылала письма сотрудникам аэрокосмических компаний США. Темы писем касались запросов коммерческих предложений для оборонной отрасли. В результате на устройствах закреплялась программа удалённого доступа ShadowPad. Она похищает данные профилей браузера, перехватывает сетевой трафик и передаёт сведения на сервер управления.
Примерно тогда же группа UNK_DoubleCheck атаковала производителя во Вьетнаме. Письма приходили с поддельного адреса государственного ведомства Юго-Восточной Азии. Здесь набор эксплойтов впервые применили вместе с обфускацией - намеренным запутыванием кода. Третья группировка, UNK_QuietRacket, работала по государственным, консалтинговым и финансовым организациям Индонезии и Сингапура. Все её страницы были посвящены отраслевым конференциям.
Последствия таких атак выходят за рамки одного компьютера. Украденные учётные данные открывают доступ к корпоративной почте и внутренним системам. Снимки экрана и записи нажатий клавиш раскрывают переписку, коммерческие условия и техническую документацию. Для промышленных и торговых компаний это означает утрату переговорных позиций. Для государственных структур - утечку служебной информации.
Защита в этой ситуации строится на нескольких базовых мерах. В первую очередь нужно обновлять браузеры и операционную систему. Устаревшие сборки Windows лучше заменить, поскольку часть атак рассчитана именно на них. Далее следует ограничить права пользователей и запретить запуск посторонних программ из временных папок. Также полезно контролировать устанавливаемые расширения браузера и включить двухфакторную аутентификацию. Сотрудников стоит научить проверять отправителя и повод письма перед переходом по ссылке.
Ценность готового набора эксплойтов для браузера всегда была высокой. Теперь он доступен сразу нескольким группировкам и распространяется за считаные дни. Это говорит о снижении порога входа в разработку подобных инструментов. Открытый код крупных проектов ускоряет поиск ошибок и создаёт всё новые окна патч-гэпа. Схожая картина ранее наблюдалась вокруг почтовых и корпоративных платформ. Пока исправления доходят до пользователей с задержкой, такие наборы будут появляться снова.
Индикаторы компрометации
IPv4
- 79.133.56.90
Domain
- 1a062f4982564d6d19a76884ce8bcbb6.r2.cloudflarestorage.com
- airindia.fit
- airliquide.lol
- airproducts.ink
- apollohospitals.fit
- asianstudies.secboxes.com
- attcdn.com
- aurexdefense.online
- black-flower-9250.v93xdd5g.workers.dev
- bosch-sensortec.site
- brianwilli.com
- checrity.com
- cyclokinetics.online
- daoahueb.workers.dev
- data.attcdn.com
- dist.zip
- dns.elixnovorem.com
- dns.getaiexo.com
- eduac.workers.dev
- elixnovorem.com
- emcore.ink
- epsilonsystems.net
- evidence.msbenefit.com
- extension-management-portal.centerfjdr658.workers.dev
- extension-management-portal.kmjukilo-lkjh.workers.dev
- fracons.com
- getaiexo.com
- haloengines.net
- homepage.brianwilli.com
- jetoptera.co
- joinmacket.com
- lindes.ink
- mailtbox.workers.dev
- materials-project.secboxes.com
- ms.checrity.com
- msbenefit.com
- openlumakora.com
- precipart.ink
- project.secboxes.com
- publish.openlumakora.com
- recommendation-letter.secboxes.com
- rocketlabusa.ink
- secboxes.com
- silvustechnologies.online
- smxtech.xyz
- sncorp.fit
- spectrolab.fit
- tcomlp.online
- v93xdd5g.workers.dev
- velodynaity.com
- vncdc.mailtbox.workers.dev
- wcce.joinmacket.com
- worldview.fit
- yhv41nji.workers.dev
URL
- https://1a062f4982564d6d19a76884ce8bcbb6.r2.cloudflarestorage.com/datago/krita.dll
- https://1a062f4982564d6d19a76884ce8bcbb6.r2.cloudflarestorage.com/datago/krita.exe
- https://1a062f4982564d6d19a76884ce8bcbb6.r2.cloudflarestorage.com/datago/SysPr.prx
- https://api-prod.secboxes.com:443/download
- https://app.eduac.workers.dev/Service
- https://app.eduac.workers.dev/Updateac
- https://download.secboxes.com:443/dist.zip
- https://evidence.msbenefit.com/msgbox.exe
- https://homepage.brianwilli.com/d/85rY.dat
- https://homepage.brianwilli.com/d/calibre-launcher.dll
- https://homepage.brianwilli.com/d/SysPr.prx
- https://homepage.brianwilli.com/d/wint.exe
- https://project.secboxes.com/ChromeUpdate.exe
- https://recommendation-letter.secboxes.com/ChromeUpdate.exe
- https://small-union-7018.daoahueb.workers.dev/
- https://snowy-block-ae0a.daoahueb.workers.dev/
- https://zki0y83.msbenefit.com:443/feed
- dewiinpermata@outlook.com
- ditjenpajakri2026@outlook.com
- faizus123@outlook.com
- faizus123@proton.me
- firda.kemkes@outlook.com
- jeannifer.suryajaya@outlook.com
- laylowthiago@gmail.com
- mariedubois1917@outlook.com
- radhikadas07@outlook.com
- reallifetalktv2@gmail.com
- siti.nurhaliza2026@outlook.com
- susan.thomas.90@outlook.com
- zfg.rc.420@gmail.com
SHA256
- 295fc584f75e94108c9be945977db33ed80421f5d374eab188587c911dffd915
- 353b5bd2780c1b0c07c1283d83cf16cf1e9ec226c17b2d09d56848893f9d98ee
- 3594ad58fb6217fafe9839e53999a90608c2e9f335fa20aece3d53f8c0802726
- 3ec3151d8d1278ed966941ac89ea495ef6a80c70613dd9138cc85fc28c9df432
- 6e6378d8d404166da89d982e80bc52e19a3f677201258dec1775f100a027a92d
- 779b3e1a470e589d492b99154ba11622fbaebb19b3de694f660c725411b7096d
- 7d6f6dcb17a423bdd7715f8a4e34f2939501a761bc9bf7aa005f805ef1f82288
- 8453c42904b7b2fea5671b7bff06b2d937632ae29545fd11bc13095627a2805f
- 87b6b24c06f99900a8aa579caedee1e402015884c925a98dcfb0fb38dfa2de22
- a4a6a04d85eca8d584d939d2437c85a4f291207d8042f2ec002838e336b72ef5
- ac6806c89e294f390838cb07c015dabec1c8ada06ce5161a0ad50b8a72828141
- ac6bbc4b1f1c62e308781329183a46e18f454c27e66bffa09f343b53ac622b69
- b34802a646fc4a8f07ffa09a5fda8bf7327446b22e3d7bb5163dafa1e2a8bb2b
- bc7d24f5cf8937b334966201bdcce8ca9bab6ec5889d40a399d4094dcad73360
- e950d03c58d49e28e31df8afeefca1f3b3d2cd6b697c40adfee1a4f6fe18f004
- f3c64014221a58f3fde88e562662dbd5a1b3dd2b59c86e9e2bc5cb8f671664e7
- ff1b49aaec994f4c11f2c9331e739abb4bc3d6abf66ec50ce99709fba35d782b
YARA
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 | rule MAL_BlueMoon_ExploitKit { meta: author = "Greg Lesnewich" description = "track BlueMoon exploit kit" date = "2026-09-01" version = "1.0" strings: $core1 = "CVE_EXP_CORE" $core1_enc = "CVE_EXP_CORE" base64 $core2 = "CVE_EXP_NO_D8_DRIVER" $core2_enc = "CVE_EXP_NO_D8_DRIVER" base64 $core3 = "CVE_PROFILE" $core3_enc = "CVE_PROFILE" base64 $core4 = "PAYLOADS_B64" $core4_enc = "PAYLOADS_B64" base64 $core5 = "v8ctf_exp_attempt" $core5_enc = "v8ctf_exp_attempt" base64 $MAP_WORD = "MAP_WORD" $MAP_WORD_enc = "MAP_WORD" base64 $FDA_MAP = "FDA_MAP" $FDA_MAP_enc = "FDA_MAP" base64 $cageRead = "cageRead" $cageRead_enc = "cageRead" base64 $cageWrite = "cageWrite" $cageWrite_enc = "cageWrite" base64 $kExprThrowRef = "kExprThrowRef" $kExprThrowRef_enc = "kExprThrowRef" base64 $confuse_call_regex = /confuse(Call)?\s*\(/ $confuse_call = "confuseCall" $confuse_call_enc = "confuseCall" base64 $pro_name = "WIN64_PROLOGUE" $pro_name_enc = "WIN64_PROLOGUE" base64 $epi_name = "WIN64_EPILOGUE" $epi_name_enc = "WIN64_EPILOGUE" base64 $hostl_idx = "HOSTL_IDX" $hostl_idx_enc = "HOSTL_IDX" base64 $donor_idx = "DONOR_IDX" $donor_idx_enc = "DONOR_IDX" base64 $unreachable = "=== -9999991" $unreachable_enc = "=== -9999991" base64 $sentinel_last = "0xfeedface0ddba115n" $sentinel_last_enc = "0xfeedface0ddba115n" base64 $sentinel_first = "0xcafebabedeadbeefn" $sentinel_first_enc = "0xcafebabedeadbeefn" base64 $props_word = "0x000007e5" $props_word_enc = "0x000007e5" base64 $len_smi = "0x40000 << 1" $len_smi_enc = "0x40000 << 1" base64 $epilogue_bytes = "0x48, 0x83, 0xc4, 0x28, 0x41, 0x5f, 0x41, 0x5e, 0x41, 0x5d, 0x41, 0x5c" $epilogue_bytes_enc = "0x48, 0x83, 0xc4, 0x28, 0x41, 0x5f, 0x41, 0x5e, 0x41, 0x5d, 0x41, 0x5c" base64 $cmd_placeholder = "0x63, 0x6d, 0x64, 0x2e, 0x65, 0x78, 0x65, 0x00" $cmd_placeholder_enc = "0x63, 0x6d, 0x64, 0x2e, 0x65, 0x78, 0x65, 0x00" base64 $canary2 = "0x92920000" $canary2_enc = "0x92920000" base64 $canary1 = "0x51510000" $canary1_enc = "0x51510000" base64 $prologue_bytes = "0x53, 0x55, 0x56, 0x57, 0x41, 0x54, 0x41, 0x55, 0x41, 0x56, 0x41, 0x57" $prologue_bytes_enc = "0x53, 0x55, 0x56, 0x57, 0x41, 0x54, 0x41, 0x55, 0x41, 0x56, 0x41, 0x57" base64 $shellcode_byte_marker = {af be ad de 00 ce 02 00 4d 5a} $shellcode_deadbeaf_parsing = {41 b8 d7 e8 99 cc 8b 10 b8 78 56 34 12 33 d0 41 3b d0} //0000030c 41b8d7e899cc mov r8d, 0xcc99e8d7 //00000312 8b10 mov edx, dword [rax] {data_306} //00000314 b878563412 mov eax, 0x12345678 //00000319 33d0 xor edx, eax {0x9fc4dd34} //0000031b 413bd0 cmp edx, r8d {_start} $shellcode_deadbeaf_parsing_b64_str_1 = "QbjX6JnMixC4eFY0EjPQQTvQ" $shellcode_deadbeaf_parsing_b64_str_1_enc = "QbjX6JnMixC4eFY0EjPQQTvQ" base64 $shellcode_deadbeaf_parsing_b64_str_2 = "G41+iZzIsQuHhWNBIz0EE70" $shellcode_deadbeaf_parsing_b64_str_2_enc = "G41+iZzIsQuHhWNBIz0EE70" base64 $shellcode_deadbeaf_parsing_b64_str_3 = "BuNfomcyLELh4VjQSM9BBO9" $shellcode_deadbeaf_parsing_b64_str_3_enc = "BuNfomcyLELh4VjQSM9BBO9" base64 $shellcode_byte_marker_1 = "r76t3gDOAgBNW" $shellcode_byte_marker_1_enc = "r76t3gDOAgBNW" base64 $shellcode_byte_marker_2 = "++rd4AzgIATV" $shellcode_byte_marker_2_enc = "++rd4AzgIATV" base64 $shellcode_byte_marker_3 = "vvq3eAM4CAE1a" $shellcode_byte_marker_3_enc = "vvq3eAM4CAE1a" base64 condition: 3 of them } |