Minstens vier verschillende hackinggroepen maken actief gebruik van een vrijwel identieke exploitkit die kritieke kwetsbaarheden in Chromium-gebaseerde browsers en oudere Windows-versies aanvalt. De exploitkit, door beveiligingsonderzoekers van Proofpoint BlueMoon genoemd, combineert drie kwetsbaarheden om malware te installeren naar keuze van de aanvallers.
BlueMoon maakt gebruik van twee kwetsbaarheden in de V8 JavaScript-engine van Chromium en een lokale privilege-escalatie in Windows 10, Windows 22 en de eerste release van Windows 11. Alle drie de kwetsbaarheden zijn binnen 24 uur gepatcht. De aanvallen waren opvallend zichtbaar en werden snel en breed ingezet, wat afwijkt van de gebruikelijke tactiek waarbij kwetsbaarheden spaarzaam worden benut om de levensduur van een exploit te verlengen. Proofpoint vermoedt dat dit te maken heeft met een zogenaamde "patch gap" in de Chromium-leveringsketen: de periode tussen het beschikbaar komen van een patch in de broncode en het doorvoeren daarvan in browsers zoals Chrome en Edge. Daarnaast speelt het gebruik van AI mogelijk een rol, omdat dit kwetsbaarheden sneller kan identificeren dan menselijke ontdekkingen.
Volgens Proofpoint is een volledig functionele Chrome-exploitketen historisch gezien een zeldzame en waardevolle capaciteit. BlueMoon werd echter binnen enkele dagen ontwikkeld, snel uitgerold en gedeeld tussen meerdere dreigingsactoren, ondanks dat het goed detecteerbaar was. Dit wijst op een lagere drempel en kosten voor het ontwikkelen van dit soort exploits, mede dankzij AI-ondersteuning. Dit geldt vooral voor open source projecten zoals Chromium, waar patches publiekelijk beschikbaar zijn voordat ze in stabiele releases worden verwerkt. Hierdoor ontstaat een venster waarin aanvallers patches kunnen analyseren en exploits kunnen maken.
De vier groepen richtten zich op uiteenlopende organisaties. TA412, een door China gesteunde groep die in 2024 door de Amerikaanse overheid werd aangeklaagd, viel herhaaldelijk ngo's, mijnbouwbedrijven en handelsfirma's in de VS aan. UNK_LateNight, eveneens gelieerd aan China, richtte zich op Amerikaanse luchtvaartbedrijven. UNK_DoubleCheck viel een Vietnamese fabrikant aan en UNK_QuietRacket was actief in Singapore en Indonesië. De eerste aanval startte op 28 augustus door TA412, de overige aanvallen vonden begin september plaats. Of andere groepen ook toegang tot BlueMoon hebben, is onbekend.
De twee Chromium-kwetsbaarheden bevinden zich in V8 en betreffen een typeverwarring en een sandbox-escape, waarmee aanvallers op afstand code konden uitvoeren. Daarna werd een lokale privilege-escalatie in Windows misbruikt om de kwaadaardige code met systeemrechten te laten draaien. De eerste V8-kwetsbaarheid is geregistreerd als CVE-2026-85046 en de Windows-kwetsbaarheid als CVE-2026-85880. Google kent geen CVE’s toe aan V8 sandbox-escapes. Beide V8-kwetsbaarheden waren op het moment van de aanvallen zogenaamde "patch-gap" zero-days: ze waren al gepatcht in de publieke Chromium-broncode, maar nog niet in de stabiele browserreleases. Het is waarschijnlijk dat de ontwikkelaar van BlueMoon deze publieke patches gebruikte om de exploitkit te maken, aldus Proofpoint.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *