Четыре группы пойманы с использованием одного и того же набора эксплойтов для Chrome и Windows
1 минута чтения

Почти идентичный набор эксплойтов, нацеленный на критические уязвимости как в браузерах на базе Chromium, так и в более старых версиях Windows, активно используется как минимум четырьмя хакерскими группами, некоторые из которых связаны с правительством Китая.
Исследователи из охранной компании Proofpoint заявили в среду, что BlueMoon, название, которое они дали комплекту, объединяет три уязвимости, поэтому злоумышленники, использующие его, могут установить вредоносное ПО по своему выбору. BlueMoon эксплуатирует две уязвимости Chromium и одну в ядре Windows 10 (обновление от октября 2018 г.), Windows Server 2019, Windows 10 2004, Windows Server 2022 и начальной версии Windows 11. Все три уязвимости были исправлены за последние 24 часа.
Быстрое развертывание, широкое распространение
Атакам не хватало скрытности, свойственной многим кампаниям. Чаще всего хакеры хотят экономно эксплуатировать вновь обнаруженные уязвимости, чтобы продлить их срок службы. Proofpoint предположила, что одной из причин широко используемой и заметной цепочки эксплойтов было использование «разрыва в исправлениях» в цепочке поставок Chromium, которая охватывает время, в течение которого исправление доступно от разработчиков, и время, когда оно внедряется в такие браузеры, как Chrome и Edge. Еще одним вероятным фактором стало использование искусственного интеллекта, который часто может обнаружить уязвимости быстрее, чем их обнаружение, выполняемое исключительно людьми.
Оба этих фактора, вероятно, заставили нападавших действовать быстро, прежде чем окно возможностей закроется. Доказательство сказал:
Полностью вооруженная цепочка эксплойтов Chrome исторически была ценной и редкой возможностью. BlueMoon был разработан, быстро развернут и в течение нескольких дней передан множеству злоумышленников таким образом, чтобы обеспечить высокий уровень обнаружения. Это может отражать снижение стоимости и барьера для входа в этот класс возможностей, поскольку агенты ИИ все чаще позволяют злоумышленникам разрабатывать эксплойты. Это особенно актуально для баз кода с открытым исходным кодом, таких как Chromium, где исходные исправления становятся общедоступными до того, как последующие потребители кодовой базы применят их. Это создает возможность для злоумышленников попытаться быстро выполнить реверс-инжиниринг исправлений и разработать эксплойты до выпуска последующих стабильных выпусков.
Эти четыре группы нацелены на широкий круг организаций и компаний. Группы и цели включали:
