Čtyři odlišné špionážní skupiny během jediného týdne nasadily stejnou sadu exploitů kombinující Chrome a Windows
Bezpečnostní firma Proofpoint popsala dosud neznámý nástroj přezdívaný BlueMoon, který během několika dnů použily čtyři na sobě nezávislé skupiny k plné kompromitaci cílených počítačů.
Proofpoint ve své analýze zveřejněné 9. září 2026 popisuje sadu tří na sebe navazujících zranitelností, kterou firma pojmenovala BlueMoon. Útok začíná phishingovým e-mailem, jehož prostřednictvím oběť dojde na odkaz zneužívající chybu typu type confusion v enginu V8 prohlížeče Chrome, evidovanou jako CVE-2026-85046, v kombinaci s dosud neopravovaným únikem z pískoviště V8, pro který v době použití neexistovalo přiřazené CVE – šlo tedy o takzvaný patch-gap zero-day, tedy chybu, která už byla opravena v testovací větvi kódu, ale ještě se nedostala do stabilního vydání prohlížeče. Získaný počáteční přístup útočníci následně rozšiřují na celý systém pomocí přetečení haldy ve Windows komponentě ALPC, evidovaného jako CVE-2026-85880 – tedy stejné chyby, kterou Microsoft opravil v rámci zářijového Patch Tuesday jako jeden ze dvou aktivně zneužívaných zero-day. Po eskalaci oprávnění řetěz pokračuje injektáží shellcodu a stažením dalšího škodlivého obsahu.
Pozoruhodné na případu je časování: sadu BlueMoon použila čínská státem napojená skupina APT31 už 28. srpna, o pár dní později, 2. září, ji nezávisle na sobě nasadily skupiny sledované pod označením UNK_LateNight a UNK_DoubleCheck, a 3. září ji zaznamenala i čínská skupina vedená pod označením UNK_QuietRacket. Čtyři odlišné špionážní subjekty tak během necelého týdne používaly stejný, dosud nepopsaný řetězec exploitů, aniž by šlo o standardní veřejně dostupný penetrační nástroj.

Taková shoda naznačuje buď existenci sdíleného dodavatele exploitů, který stejnou sadu poskytl více zákazníkům, nebo mimořádně rychlou schopnost více skupin nezávisle na sobě analyzovat a zneužít stejné patch-gap okno – tedy období mezi zveřejněním opravy v otevřeném zdrojovém kódu prohlížeče a jejím rozšířením mezi koncové uživatele. Pro obranu to znamená, že spoléhání na běžný cyklus aktualizací prohlížeče a operačního systému nemusí stačit: mezi zveřejněním záplaty v repozitáři a jejím faktickým nasazením na koncových stanicích vzniká okno, které sofistikovaní útočníci dokážou využít prakticky okamžitě.
Zdroj
Další články

Veřejné rejstříky akcionářů před SDEU, řecká pokuta za únik dat 2,5 milionu lidí a italské varování kvůli deepfake novináře: výběr rozhodnutí z GDPRhub

Nové zranitelnosti v katalogu CISA KEV – vydání 37b

