شناسایی کیت اکسپلویت جدید BlueMoon؛ جاسوسان سایبری با سوءاستفاده از شکاف به‌روزرسانی

شناسایی کیت اکسپلویت جدید BlueMoon؛ جاسوسان سایبری با سوءاستفاده از شکاف به‌روزرسانی

طبق گزارش شرکت امنیتی Proofpoint، حداقل چهار گروه جاسوسی سایبری (که بیشتر آن‌ها به چین منتسب هستند) با استفاده از یک کیت اکسپلویت جدید به نام BlueMoon، شبکه‌های سازمانی متعددی را در ایالات متحده و جنوب شرق آسیا هدف حمله قرار داده‌اند. این کیت با زنجیره‌سازی دو آسیب‌پذیری در مرورگرهای مبتنی بر Chromium (مانند Google Chrome و Microsoft Edge) و یک نقص امنیتی در سیستم‌عامل Windows، دسترسی مهاجمان به سیستم‌های قربانیان را فراهم می‌کند.

زنجیره آسیب‌پذیری‌ها و مفهوم «شکاف به‌روزرسانی»

کیت اکسپلویت BlueMoon از سه آسیب‌پذیری برای نفوذ استفاده می‌کند. اولین مورد، یک نقص امنیتی از نوع Type Confusion در موتور V8 مرورگرهای مبتنی بر کرومیوم (با شناسه CVE-2026-85046) است که امکان اجرای کد از راه دور را فراهم می‌کند. مورد دوم، یک آسیب‌پذیری فرار از سندباکس (Sandbox Escape) در مرورگر Chrome است که به دلیل عدم صدور شناسه CVE برای این دسته از آسیب‌پذیری‌ها توسط گوگل، فاقد شناسه اختصاصی است. آسیب‌پذیری سوم نیز یک نقص افزایش سطح دسترسی در بخش ALPC ویندوز (با شناسه CVE-2026-85880) است که مایکروسافت اخیراً آن را برطرف کرده است.

به گفته محققان Proofpoint، دو آسیب‌پذیری مربوط به مرورگر در زمان وقوع حملات، از نوع «شکاف به‌روزرسانی» (Patch-Gap) بوده‌اند. این یعنی اصلاحیه آن‌ها در کدهای منبع‌باز کرومیوم اعمال شده بود، اما هفته‌ها طول کشید تا در نسخه‌های پایدار و عمومی مرورگرها منتشر شود. مهاجمان با سوءاستفاده از این فاصله زمانی و احتمالاً با کمک ابزارهای هوش مصنوعی، توانسته‌اند به‌سرعت این نقص‌ها را مهندسی معکوس کرده و کیت اکسپلویت خود را توسعه دهند.

نحوه عملکرد حملات و بدافزارهای مورد استفاده

حملات با ارسال ایمیل‌های فیشینگ فریبنده (مانند درخواست کارآموزی یا استعلام قیمت) آغاز می‌شود که قربانی را به کلیک روی یک پیوند مخرب ترغیب می‌کند. با کلیک کاربر، کدهای مخرب مرورگر را آلوده کرده، از سندباکس خارج می‌شوند و با سوءاستفاده از نقص امنیتی ویندوز، بدافزارهای مختلفی را روی سیستم نصب می‌کنند.

یکی از گروه‌های فعال در این کارزار به نام TA412 (یا APT31)، پس از نفوذ موفق، یک افزونه مخرب مرورگر به نام GemStone را که خود را به جای ابزار هوش مصنوعی Google Gemini جا می‌زند، روی سیستم قربانی نصب می‌کند. این افزونه به مهاجمان اجازه می‌دهد دستورات مختلف را اجرا کنند، کوکی‌ها و داده‌های حساس را به سرقت ببرند و از صفحه نمایش اسکرین‌شات تهیه کنند. گروه‌های دیگر نیز از بدافزارهای شناخته‌شده‌ای مانند ShadowPad برای جاسوسی از شرکت‌های هوافضا و سازمان‌های دولتی استفاده کرده‌اند.