Acresia Digest

Čtyři odlišné špionážní skupiny během jediného týdne nasadily stejnou sadu exploitů kombinující Chrome a Windows

Novinky Date: Zobrazení: 11

Čtyři odlišné špionážní skupiny během jediného týdne nasadily stejnou sadu exploitů kombinující Chrome a Windows

Bezpečnostní firma Proofpoint popsala dosud neznámý nástroj přezdívaný BlueMoon, který během několika dnů použily čtyři na sobě nezávislé skupiny k plné kompromitaci cílených počítačů.

Proofpoint ve své analýze zveřejněné 9. září 2026 popisuje sadu tří na sebe navazujících zranitelností, kterou firma pojmenovala BlueMoon. Útok začíná phishingovým e-mailem, jehož prostřednictvím oběť dojde na odkaz zneužívající chybu typu type confusion v enginu V8 prohlížeče Chrome, evidovanou jako CVE-2026-85046, v kombinaci s dosud neopravovaným únikem z pískoviště V8, pro který v době použití neexistovalo přiřazené CVE – šlo tedy o takzvaný patch-gap zero-day, tedy chybu, která už byla opravena v testovací větvi kódu, ale ještě se nedostala do stabilního vydání prohlížeče. Získaný počáteční přístup útočníci následně rozšiřují na celý systém pomocí přetečení haldy ve Windows komponentě ALPC, evidovaného jako CVE-2026-85880 – tedy stejné chyby, kterou Microsoft opravil v rámci zářijového Patch Tuesday jako jeden ze dvou aktivně zneužívaných zero-day. Po eskalaci oprávnění řetěz pokračuje injektáží shellcodu a stažením dalšího škodlivého obsahu.

Pozoruhodné na případu je časování: sadu BlueMoon použila čínská státem napojená skupina APT31 už 28. srpna, o pár dní později, 2. září, ji nezávisle na sobě nasadily skupiny sledované pod označením UNK_LateNight a UNK_DoubleCheck, a 3. září ji zaznamenala i čínská skupina vedená pod označením UNK_QuietRacket. Čtyři odlišné špionážní subjekty tak během necelého týdne používaly stejný, dosud nepopsaný řetězec exploitů, aniž by šlo o standardní veřejně dostupný penetrační nástroj.

Image

Taková shoda naznačuje buď existenci sdíleného dodavatele exploitů, který stejnou sadu poskytl více zákazníkům, nebo mimořádně rychlou schopnost více skupin nezávisle na sobě analyzovat a zneužít stejné patch-gap okno – tedy období mezi zveřejněním opravy v otevřeném zdrojovém kódu prohlížeče a jejím rozšířením mezi koncové uživatele. Pro obranu to znamená, že spoléhání na běžný cyklus aktualizací prohlížeče a operačního systému nemusí stačit: mezi zveřejněním záplaty v repozitáři a jejím faktickým nasazením na koncových stanicích vzniká okno, které sofistikovaní útočníci dokážou využít prakticky okamžitě.

Další články