Несколько хакерских групп использовали одно и то же вредоносное ПО для Chrome в течение недели: что это означает?
Узнайте, почему несколько хакерских групп используют одно и то же вредоносное ПО для Chrome в течение одной недели. Разберитесь в реальных рисках, их влиянии на вашу цифровую безопасность и в том, как защитить свои данные.
Самое важное, что вам нужно знать
- Хакерские группы используют «проблему совместимости» между исправлениями Google для уязвимостей Chromium и обновлениями браузеров, а искусственный интеллект ускорил обнаружение уязвимостей, снизив порог входа для разработки эксплойтов.
- Вредоносная программа BlueMoon использовала две критические уязвимости в движке Chromium V8 (одна из которых имеет рейтинг серьезности 8.8/10) и уязвимость переполнения буфера Windows, которая позволяла повысить привилегии до уровня SYSTEM.
- Пользователям следует незамедлительно обновить свои операционные системы и браузеры на базе Chromium, чтобы обеспечить защиту от недавно исправленных уязвимостей.
Эксперты предупреждают, что четыре хакерские группы, некоторые из которых связаны с китайским правительством, использовали один и тот же набор эксплойтов в течение одной недели, что свидетельствует о своего рода «страхе упустить возможность» (FOMO) среди преступников.

Специалисты по безопасности из Proofpoint раскрыли подробности о BlueMoon, пакете эксплойтов, использующем три уязвимости безопасности : две в Chromium и одну в более старых версиях Windows, включая: Windows 10 (обновление от октября 2018 г.), Windows Server 2019, Windows 10 2004, Windows Server 2022 и первоначальный релиз Windows 11.
Этот пакет эксплойтов был впервые обнаружен 28 августа 2026 года злоумышленником, известным как TA412, китайской государственной группировкой, которая ранее атаковала компании, использующие Microsoft SharePoint. TA412, также известная как Violet Typhoon, использовала BlueMoon «для неоднократных атак на небольшое количество американских неправительственных организаций (НПО), горнодобывающих компаний и компаний, занимающихся торговлей физическими товарами».
Вскоре после этого были выявлены еще три группы: UNK_LateNight, еще одна поддерживаемая Китаем шпионская группа, нацеленная на несколько американских аэрокосмических компаний; UNK_DoubleCheck, группа, нацеленная на производственное предприятие во Вьетнаме; и UNK_QuietRacket, группа, нацеленная на организации в Сингапуре и Индонезии.
Общим для всех этих групп является то, что они практически не пытались скрыть свою деятельность. Это необычно, поскольку скрытый подход обычно гарантирует, что уязвимость может быть использована в течение более длительного периода времени.
Гонка за использованием уязвимостей Chromium
Вредоносная программа BlueMoon использует три уязвимости безопасности: две в Chromium и одну в более старых версиях Windows. Уязвимости Chromium были обнаружены в V8, движке JavaScript, используемом браузерами для обеспечения эффективной работы приложений. Первая уязвимость — это ошибка «перекрытия видов», обозначенная как CVE-2026-85046, и ей присвоена оценка серьезности 8.8/10 (высокая). Вторая — это уязвимость «выхода из изолированной среды», для которой Google не присвоил CVE или оценку серьезности.
Уязвимость в Windows, обозначенная как CVE-2026-85880, имеет рейтинг серьезности 7.8/10 (высокий). Эта уязвимость описывается как «переполнение буфера в куче» в расширенном локальном вызове процедур Windows, позволяющее злоумышленникам, которые уже могут выполнять код внутри AppContainer с низкими привилегиями, выйти из изолированной среды и повысить свои привилегии до уровня SYSTEM. Для этого не требуется дополнительного взаимодействия с пользователем.
У Proofpoint есть теория о том, почему преступники предпочитают действовать открыто, а не скрытно. По-видимому, существует очень короткий промежуток времени между тем, как Google исправляет уязвимость в Chromium, и выпуском обновления для таких браузеров, как Edge или Brave. Этот промежуток также позволяет преступникам узнать, как Google исправляет уязвимость, провести обратное проектирование и выпустить эксплойт до того, как будет выпущено обновление для браузера. Это означает, что времени для скрытности нет.
Нет времени прятаться
Компания Proofpoint заявила, что «обе уязвимости V8 представляли собой эксплойты нулевого дня, которые использовали «пробел в исправлениях» на момент наблюдаемой активности». Они добавили: «Другими словами, хотя эти уязвимости уже были известны и исправлены в общедоступном исходном коде Chromium, они оставались неисправленными в последних стабильных версиях Chrome и общедоступных браузерах на основе Chromium. Вероятно, разработчик эксплойт-кита использовал эти общедоступные обновления Chromium для создания цепочки эксплойтов для браузера».
Ещё одним важным фактором является ИИ. По всей видимости, ИИ значительно ускорил процесс обнаружения уязвимостей, снизив порог входа и заставив злоумышленников действовать более открыто.
Компания Proofpoint подтвердила, что «полностью готовая цепочка эксплойтов для Chrome исторически являлась редкой и крайне ценной возможностью. BlueMoon был быстро разработан, развернут и распространен среди множества злоумышленников в течение нескольких дней, продемонстрировав высокую эффективность обнаружения. Это может отражать снижение стоимости и барьера для входа на рынок подобных возможностей, поскольку факторы искусственного интеллекта все чаще способствуют разработке эксплойтов злоумышленниками».
Все три уязвимости уже устранены, поэтому убедитесь, что у вас установлена последняя версия операционной системы и браузера Chromium.
(через Ars Technica)
Комментарии закрыты.