# BlueMoon串联三漏洞发动攻击

> Proofpoint发现四个间谍活动集群在数日内共用一条三漏洞攻击链，但所谓AI辅助开发仍未获证实。

_Source: Proofpoint threat research, independently reported by Ars Technica and corroborated by Volexity and vendor patch advisories; AI-assisted development remains an unconfirmed researcher hypothesis · 2026-09-10 · 7 min read · Verified against primary sources_

Canonical: https://iyu.app/zh/e/bluemoon-chrome-windows-exploit-chain

## 60 秒版本

BlueMoon把两项V8漏洞与较旧Windows系统的内核漏洞串联，并在数日内被四个间谍活动集群采用。

**要点**

- 攻击链从浏览器代码执行跨到沙箱逃逸，再在受影响Windows构建上取得系统级权限。
- Chromium上游修复早于稳定版更新公开，形成可被逆向利用的补丁时间差。
- 开发痕迹暗示可能使用AI，但Proofpoint明确表示这些痕迹不能构成证明。
- Google与Microsoft已发布修复，组织仍需排查补丁前是否已经遭到入侵。

**结论.** 立即修补Chromium系浏览器和Windows，同时不要把可疑开发痕迹写成确定的AI归因。

## 全文

> **⚑ Caveat:** Proofpoint称BlueMoon含有与AI辅助开发相符的痕迹，但没有任何痕迹能作出确定证明。本文将其视为假说，而非调查结论。


### 事件 — 一条攻击链进入四场行动

Proofpoint从2026年8月28日至9月初，在四个以网络间谍活动为目的的集群中观察到**BlueMoon**漏洞利用套件。最早一组与TA412有关，随后三个集群在数日内采用其变体。多数活动被认为与中国有关，部分仍未归因。

不同版本调整了封装、跳转与混淆手段，但底层利用逻辑和加载机制一致。这支持“套件来自同一源头”的判断，却不能证明所有操作者属于同一个组织。

- **4个** — 被观察到使用BlueMoon的间谍活动集群
- **3项** — 从浏览器执行一路串到系统权限的漏洞
- **8月28日** — Proofpoint报告的最早活动日期


### 机制 — 攻击链跨过浏览器、沙箱与系统

BlueMoon先利用V8类型混淆漏洞**CVE-2026-85046**在Chromium渲染进程中执行代码，再通过**CVE-2026-87491**逃出V8沙箱，最后利用部分较旧Windows构建中的内核提权漏洞**CVE-2026-85880**。

- **V8类型混淆:** CVE-2026-85046让攻击者在浏览器渲染进程内执行代码。
- **V8沙箱逃逸:** CVE-2026-87491跨过JavaScript引擎的隔离边界。
- **Windows内核提权:** CVE-2026-85880在受影响的较旧Windows构建上提升权限。

套件会先识别Windows主机，再决定是否尝试最后一步。成功后，默认命令下载并运行操作者提供的程序。因此BlueMoon负责取得访问权限，具体安装何种恶意载荷由各操作者决定。


### 补丁时间差 — 公开修复与稳定版之间出现竞速

两项V8漏洞在攻击发生时属于Proofpoint所说的**补丁时间差零日漏洞**：修复已经进入公开的上游Chromium代码，但带补丁的稳定版浏览器尚未抵达用户。攻击者可以研究代码差异，推断旧漏洞并完成武器化。

Proofpoint称，CVE-2026-85046相关修复于8月7日提交，9月3日才进入通用稳定版，窗口接近四周。开源开发便于审计，却也要求安全团队缩短从上游修复到全设备部署的时间。

> 公开补丁保护明天的版本，也可能暴露昨天的弱点。


### 证据边界 — AI说法合理但尚未成立

研究者发现大量诊断日志、记录多轮调试的注释和Markdown交接文件引用。这些特征与AI代理工作流相符，高噪声的仓促部署也可能反映开发门槛降低。但人类团队同样可能留下类似痕迹，Proofpoint明确表示没有确证。


### 应对 — 同时修补两层并排查暴露

- 更新并重启Chrome、Edge和其他Chromium系浏览器，确认补丁版本已实际运行。
- 安装最新Windows安全更新，并替换无法及时获得更新的旧系统。
- 企业应核对终端实际浏览器版本，不能只假定自动更新已经完成。
- 排查浏览器发起的异常下载、反射式DLL加载及对broker进程的注入。
- 回看相关时段的定向鱼叉式钓鱼记录；现在打补丁无法清除已经发生的入侵。

三个漏洞均已有厂商修复。眼前措施是尽快打补丁，长期措施则是把上游安全变更视为部署竞速的起点，而不是终点。


## Primary sources

- [Proofpoint Threat Research: Once in a BlueMoon](https://www.proofpoint.com/us/blog/threat-insight/once-bluemoon-multiple-state-aligned-threat-actors-rapidly-adopt-novel-exploit)
- [Ars Technica: four groups used the same Chrome and Windows exploit kit](https://arstechnica.com/information-technology/2026/09/4-groups-caught-using-the-same-chrome-and-windows-exploit-kit/)
- [Volexity: Mind the Patch Gap](https://www.volexity.com/blog/2026/09/09/mind-the-patch-gap-multiple-chinese-threat-actors-chain-0-day-exploits-in-chrome-windows/)
- [Chrome stable update for CVE-2026-85046](https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_01882797386.html)
- [Chrome stable update for CVE-2026-87491](https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_0808145027.html?m=1)
- [Microsoft Security Update Guide: CVE-2026-85880](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-85880)

---
_Published by iyu (https://iyu.app) — the day's AI news, checked against primary sources and rewritten in plain language. Free to quote with attribution and a link to the canonical URL._
