طبق گزارش شرکت امنیتی Proofpoint، حداقل چهار گروه جاسوسی سایبری (که بیشتر آنها به چین منتسب هستند) با استفاده از یک کیت اکسپلویت جدید به نام BlueMoon، شبکههای سازمانی متعددی را در ایالات متحده و جنوب شرق آسیا هدف حمله قرار دادهاند. این کیت با زنجیرهسازی دو آسیبپذیری در مرورگرهای مبتنی بر Chromium (مانند Google Chrome و Microsoft Edge) و یک نقص امنیتی در سیستمعامل Windows، دسترسی مهاجمان به سیستمهای قربانیان را فراهم میکند.
زنجیره آسیبپذیریها و مفهوم «شکاف بهروزرسانی»
کیت اکسپلویت BlueMoon از سه آسیبپذیری برای نفوذ استفاده میکند. اولین مورد، یک نقص امنیتی از نوع Type Confusion در موتور V8 مرورگرهای مبتنی بر کرومیوم (با شناسه CVE-2026-85046) است که امکان اجرای کد از راه دور را فراهم میکند. مورد دوم، یک آسیبپذیری فرار از سندباکس (Sandbox Escape) در مرورگر Chrome است که به دلیل عدم صدور شناسه CVE برای این دسته از آسیبپذیریها توسط گوگل، فاقد شناسه اختصاصی است. آسیبپذیری سوم نیز یک نقص افزایش سطح دسترسی در بخش ALPC ویندوز (با شناسه CVE-2026-85880) است که مایکروسافت اخیراً آن را برطرف کرده است.
به گفته محققان Proofpoint، دو آسیبپذیری مربوط به مرورگر در زمان وقوع حملات، از نوع «شکاف بهروزرسانی» (Patch-Gap) بودهاند. این یعنی اصلاحیه آنها در کدهای منبعباز کرومیوم اعمال شده بود، اما هفتهها طول کشید تا در نسخههای پایدار و عمومی مرورگرها منتشر شود. مهاجمان با سوءاستفاده از این فاصله زمانی و احتمالاً با کمک ابزارهای هوش مصنوعی، توانستهاند بهسرعت این نقصها را مهندسی معکوس کرده و کیت اکسپلویت خود را توسعه دهند.
نحوه عملکرد حملات و بدافزارهای مورد استفاده
حملات با ارسال ایمیلهای فیشینگ فریبنده (مانند درخواست کارآموزی یا استعلام قیمت) آغاز میشود که قربانی را به کلیک روی یک پیوند مخرب ترغیب میکند. با کلیک کاربر، کدهای مخرب مرورگر را آلوده کرده، از سندباکس خارج میشوند و با سوءاستفاده از نقص امنیتی ویندوز، بدافزارهای مختلفی را روی سیستم نصب میکنند.
یکی از گروههای فعال در این کارزار به نام TA412 (یا APT31)، پس از نفوذ موفق، یک افزونه مخرب مرورگر به نام GemStone را که خود را به جای ابزار هوش مصنوعی Google Gemini جا میزند، روی سیستم قربانی نصب میکند. این افزونه به مهاجمان اجازه میدهد دستورات مختلف را اجرا کنند، کوکیها و دادههای حساس را به سرقت ببرند و از صفحه نمایش اسکرینشات تهیه کنند. گروههای دیگر نیز از بدافزارهای شناختهشدهای مانند ShadowPad برای جاسوسی از شرکتهای هوافضا و سازمانهای دولتی استفاده کردهاند.