BlueMoon串联三漏洞发动攻击
Proofpoint发现四个间谍活动集群在数日内共用一条三漏洞攻击链,但所谓AI辅助开发仍未获证实。
60 秒版本
BlueMoon把两项V8漏洞与较旧Windows系统的内核漏洞串联,并在数日内被四个间谍活动集群采用。
要点
- 攻击链从浏览器代码执行跨到沙箱逃逸,再在受影响Windows构建上取得系统级权限。
- Chromium上游修复早于稳定版更新公开,形成可被逆向利用的补丁时间差。
- 开发痕迹暗示可能使用AI,但Proofpoint明确表示这些痕迹不能构成证明。
- Google与Microsoft已发布修复,组织仍需排查补丁前是否已经遭到入侵。
结论. 立即修补Chromium系浏览器和Windows,同时不要把可疑开发痕迹写成确定的AI归因。
事件一条攻击链进入四场行动
Proofpoint从2026年8月28日至9月初,在四个以网络间谍活动为目的的集群中观察到BlueMoon漏洞利用套件。最早一组与TA412有关,随后三个集群在数日内采用其变体。多数活动被认为与中国有关,部分仍未归因。
不同版本调整了封装、跳转与混淆手段,但底层利用逻辑和加载机制一致。这支持“套件来自同一源头”的判断,却不能证明所有操作者属于同一个组织。
机制攻击链跨过浏览器、沙箱与系统
BlueMoon先利用V8类型混淆漏洞CVE-2026-85046在Chromium渲染进程中执行代码,再通过CVE-2026-87491逃出V8沙箱,最后利用部分较旧Windows构建中的内核提权漏洞CVE-2026-85880。
| V8类型混淆 | CVE-2026-85046让攻击者在浏览器渲染进程内执行代码。 |
|---|---|
| V8沙箱逃逸 | CVE-2026-87491跨过JavaScript引擎的隔离边界。 |
| Windows内核提权 | CVE-2026-85880在受影响的较旧Windows构建上提升权限。 |
套件会先识别Windows主机,再决定是否尝试最后一步。成功后,默认命令下载并运行操作者提供的程序。因此BlueMoon负责取得访问权限,具体安装何种恶意载荷由各操作者决定。
补丁时间差公开修复与稳定版之间出现竞速
两项V8漏洞在攻击发生时属于Proofpoint所说的补丁时间差零日漏洞:修复已经进入公开的上游Chromium代码,但带补丁的稳定版浏览器尚未抵达用户。攻击者可以研究代码差异,推断旧漏洞并完成武器化。
Proofpoint称,CVE-2026-85046相关修复于8月7日提交,9月3日才进入通用稳定版,窗口接近四周。开源开发便于审计,却也要求安全团队缩短从上游修复到全设备部署的时间。
公开补丁保护明天的版本,也可能暴露昨天的弱点。
证据边界AI说法合理但尚未成立
研究者发现大量诊断日志、记录多轮调试的注释和Markdown交接文件引用。这些特征与AI代理工作流相符,高噪声的仓促部署也可能反映开发门槛降低。但人类团队同样可能留下类似痕迹,Proofpoint明确表示没有确证。
应对同时修补两层并排查暴露
- 更新并重启Chrome、Edge和其他Chromium系浏览器,确认补丁版本已实际运行。
- 安装最新Windows安全更新,并替换无法及时获得更新的旧系统。
- 企业应核对终端实际浏览器版本,不能只假定自动更新已经完成。
- 排查浏览器发起的异常下载、反射式DLL加载及对broker进程的注入。
- 回看相关时段的定向鱼叉式钓鱼记录;现在打补丁无法清除已经发生的入侵。
三个漏洞均已有厂商修复。眼前措施是尽快打补丁,长期措施则是把上游安全变更视为部署竞速的起点,而不是终点。