Набор эксплойтов BlueMoon для Chrome за несколько дней перешёл к четырём группам

Набор эксплойтов BlueMoon для Chrome за несколько дней перешёл к четырём группам

В конце августа 2026 года в целевых фишинговых рассылках появился новый набор эксплойтов под названием BlueMoon. Он объединяет уязвимости браузера Chrome и операционной системы Windows. Эксплойт - это вредоносный код, который использует ошибку в программе для захвата контроля над устройством. За несколько дней инструмент применили четыре разные группировки, работающие в интересах разведки. Атаки затронули организации в США, Индонезии, Сингапуре и Вьетнаме. Среди целей - неправительственные организации, горнодобывающие компании, торговцы сырьём, аэрокосмические предприятия и государственные структуры.

Описание

Сценарий атаки почти всегда одинаков. Сначала человек получает письмо с правдоподобным поводом: приглашением на конференцию, запросом коммерческого предложения или вопросом о стажировке. Затем он переходит по ссылке на сайт, который контролируют злоумышленники. Там на несколько секунд открывается страница загрузки. В этот момент браузер незаметно атакуется. После этого человека перенаправляют на настоящий сайт, например на страницу реальной отраслевой конференции. Подмена остаётся незамеченной.

В цепочке используются три уязвимости. Две из них находятся в движке, который обрабатывает сценарии внутри браузера, а третья - в ядре Windows. Первая позволяет выполнить произвольный код, вторая обходит изоляцию браузера, третья повышает права программы в системе.

Показательно, что обе браузерные уязвимости уже были исправлены в открытом коде проекта Chromium. Однако исправления не успели попасть в стабильные сборки браузеров, доступные пользователям. По данным Proofpoint, это открыло почти четырёхнедельное окно, в течение которого злоумышленники могли изучать изменения в коде и готовить атаку. Такой разрыв между публикацией исправления и его доставкой до пользователей называют патч-гэпом. Третья уязвимость затрагивает только старые сборки Windows. Поэтому круг реальных целей заметно сужается.

Дополнительный признак указывает на спешную подготовку, а не на многолетнюю разработку. В коде остались подробные журналы работы, развёрнутые комментарии и заметки о прошлых ошибках. Сохранился даже отдельный документ с историей правок и объяснением принятых решений. Подобный набор артефактов обычно сопутствует разработке с участием систем искусственного интеллекта, хотя прямых доказательств этого нет. Кроме того, по умолчанию после успешной атаки загружается и запускается всего один исполняемый файл. Такой сценарий оставляет много следов для средств защиты. Следовательно, скорость внедрения здесь важнее скрытности.

Первым набор применил TA412 - группировка, которую связывают с Китаем. С 28 августа она атаковала неправительственные организации, горнодобывающие компании и торговые фирмы в США. Злоумышленники выдавали себя за студентов, ищущих стажировку, и за организаторов научной конференции. После заражения на компьютер попадало вредоносное расширение браузера, замаскированное под помощник Google Gemini. Расширение ведёт слежку, собирает учётные данные, читает содержимое вкладок, делает снимки экрана и записывает нажатия клавиш.

Второй эпизод начался 2 сентября. Группировка UNK_LateNight рассылала письма сотрудникам аэрокосмических компаний США. Темы писем касались запросов коммерческих предложений для оборонной отрасли. В результате на устройствах закреплялась программа удалённого доступа ShadowPad. Она похищает данные профилей браузера, перехватывает сетевой трафик и передаёт сведения на сервер управления.

Примерно тогда же группа UNK_DoubleCheck атаковала производителя во Вьетнаме. Письма приходили с поддельного адреса государственного ведомства Юго-Восточной Азии. Здесь набор эксплойтов впервые применили вместе с обфускацией - намеренным запутыванием кода. Третья группировка, UNK_QuietRacket, работала по государственным, консалтинговым и финансовым организациям Индонезии и Сингапура. Все её страницы были посвящены отраслевым конференциям.

Последствия таких атак выходят за рамки одного компьютера. Украденные учётные данные открывают доступ к корпоративной почте и внутренним системам. Снимки экрана и записи нажатий клавиш раскрывают переписку, коммерческие условия и техническую документацию. Для промышленных и торговых компаний это означает утрату переговорных позиций. Для государственных структур - утечку служебной информации.

Защита в этой ситуации строится на нескольких базовых мерах. В первую очередь нужно обновлять браузеры и операционную систему. Устаревшие сборки Windows лучше заменить, поскольку часть атак рассчитана именно на них. Далее следует ограничить права пользователей и запретить запуск посторонних программ из временных папок. Также полезно контролировать устанавливаемые расширения браузера и включить двухфакторную аутентификацию. Сотрудников стоит научить проверять отправителя и повод письма перед переходом по ссылке.

Ценность готового набора эксплойтов для браузера всегда была высокой. Теперь он доступен сразу нескольким группировкам и распространяется за считаные дни. Это говорит о снижении порога входа в разработку подобных инструментов. Открытый код крупных проектов ускоряет поиск ошибок и создаёт всё новые окна патч-гэпа. Схожая картина ранее наблюдалась вокруг почтовых и корпоративных платформ. Пока исправления доходят до пользователей с задержкой, такие наборы будут появляться снова.

Индикаторы компрометации

IPv4

  • 79.133.56.90

Domain

  • 1a062f4982564d6d19a76884ce8bcbb6.r2.cloudflarestorage.com
  • airindia.fit
  • airliquide.lol
  • airproducts.ink
  • apollohospitals.fit
  • asianstudies.secboxes.com
  • attcdn.com
  • aurexdefense.online
  • black-flower-9250.v93xdd5g.workers.dev
  • bosch-sensortec.site
  • brianwilli.com
  • checrity.com
  • cyclokinetics.online
  • daoahueb.workers.dev
  • data.attcdn.com
  • dist.zip
  • dns.elixnovorem.com
  • dns.getaiexo.com
  • eduac.workers.dev
  • elixnovorem.com
  • emcore.ink
  • epsilonsystems.net
  • evidence.msbenefit.com
  • extension-management-portal.centerfjdr658.workers.dev
  • extension-management-portal.kmjukilo-lkjh.workers.dev
  • fracons.com
  • getaiexo.com
  • haloengines.net
  • homepage.brianwilli.com
  • jetoptera.co
  • joinmacket.com
  • lindes.ink
  • mailtbox.workers.dev
  • materials-project.secboxes.com
  • ms.checrity.com
  • msbenefit.com
  • openlumakora.com
  • precipart.ink
  • project.secboxes.com
  • publish.openlumakora.com
  • recommendation-letter.secboxes.com
  • rocketlabusa.ink
  • secboxes.com
  • silvustechnologies.online
  • smxtech.xyz
  • sncorp.fit
  • spectrolab.fit
  • tcomlp.online
  • v93xdd5g.workers.dev
  • velodynaity.com
  • vncdc.mailtbox.workers.dev
  • wcce.joinmacket.com
  • worldview.fit
  • yhv41nji.workers.dev

URL

  • https://1a062f4982564d6d19a76884ce8bcbb6.r2.cloudflarestorage.com/datago/krita.dll
  • https://1a062f4982564d6d19a76884ce8bcbb6.r2.cloudflarestorage.com/datago/krita.exe
  • https://1a062f4982564d6d19a76884ce8bcbb6.r2.cloudflarestorage.com/datago/SysPr.prx
  • https://api-prod.secboxes.com:443/download
  • https://app.eduac.workers.dev/Service
  • https://app.eduac.workers.dev/Updateac
  • https://download.secboxes.com:443/dist.zip
  • https://evidence.msbenefit.com/msgbox.exe
  • https://homepage.brianwilli.com/d/85rY.dat
  • https://homepage.brianwilli.com/d/calibre-launcher.dll
  • https://homepage.brianwilli.com/d/SysPr.prx
  • https://homepage.brianwilli.com/d/wint.exe
  • https://project.secboxes.com/ChromeUpdate.exe
  • https://recommendation-letter.secboxes.com/ChromeUpdate.exe
  • https://small-union-7018.daoahueb.workers.dev/
  • https://snowy-block-ae0a.daoahueb.workers.dev/
  • https://zki0y83.msbenefit.com:443/feed

Email

  • dewiinpermata@outlook.com
  • ditjenpajakri2026@outlook.com
  • faizus123@outlook.com
  • faizus123@proton.me
  • firda.kemkes@outlook.com
  • jeannifer.suryajaya@outlook.com
  • laylowthiago@gmail.com
  • mariedubois1917@outlook.com
  • radhikadas07@outlook.com
  • reallifetalktv2@gmail.com
  • siti.nurhaliza2026@outlook.com
  • susan.thomas.90@outlook.com
  • zfg.rc.420@gmail.com

SHA256

  • 295fc584f75e94108c9be945977db33ed80421f5d374eab188587c911dffd915
  • 353b5bd2780c1b0c07c1283d83cf16cf1e9ec226c17b2d09d56848893f9d98ee
  • 3594ad58fb6217fafe9839e53999a90608c2e9f335fa20aece3d53f8c0802726
  • 3ec3151d8d1278ed966941ac89ea495ef6a80c70613dd9138cc85fc28c9df432
  • 6e6378d8d404166da89d982e80bc52e19a3f677201258dec1775f100a027a92d
  • 779b3e1a470e589d492b99154ba11622fbaebb19b3de694f660c725411b7096d
  • 7d6f6dcb17a423bdd7715f8a4e34f2939501a761bc9bf7aa005f805ef1f82288
  • 8453c42904b7b2fea5671b7bff06b2d937632ae29545fd11bc13095627a2805f
  • 87b6b24c06f99900a8aa579caedee1e402015884c925a98dcfb0fb38dfa2de22
  • a4a6a04d85eca8d584d939d2437c85a4f291207d8042f2ec002838e336b72ef5
  • ac6806c89e294f390838cb07c015dabec1c8ada06ce5161a0ad50b8a72828141
  • ac6bbc4b1f1c62e308781329183a46e18f454c27e66bffa09f343b53ac622b69
  • b34802a646fc4a8f07ffa09a5fda8bf7327446b22e3d7bb5163dafa1e2a8bb2b
  • bc7d24f5cf8937b334966201bdcce8ca9bab6ec5889d40a399d4094dcad73360
  • e950d03c58d49e28e31df8afeefca1f3b3d2cd6b697c40adfee1a4f6fe18f004
  • f3c64014221a58f3fde88e562662dbd5a1b3dd2b59c86e9e2bc5cb8f671664e7
  • ff1b49aaec994f4c11f2c9331e739abb4bc3d6abf66ec50ce99709fba35d782b

YARA

Комментарии: 0