Cảnh báo bộ exploit kit ‘BlueMoon’ đang bị nhiều nhóm gián điệp mạng lạm dụng
Các nhà nghiên cứu vừa phát hiện BlueMoon, một bộ exploit kit tinh vi kết hợp các lỗ hổng zero-day trên Chrome và Windows, đang được nhiều nhóm tin tặc sử dụng để tấn công các tổ chức trên toàn...
- Giọng nữ Bắc
Một bộ công cụ khai thác (exploit kit) mới có tên gọi BlueMoon vừa được phát hiện đang được nhiều nhóm gián điệp mạng sử dụng để tấn công các mục tiêu trên toàn thế giới. Bộ công cụ này kết hợp chuỗi các lỗ hổng trên trình duyệt Google Chrome và hệ điều hành Microsoft Windows để thực thi mã độc từ xa.
Table Of Content
Cơ chế tấn công của BlueMoon
Theo báo cáo từ Proofpoint, BlueMoon tận dụng ba lỗ hổng chính:
- CVE-2026-85046: Lỗi type confusion trong engine V8 của Google Chrome.
- Lỗi thoát sandbox V8: Một lỗ hổng chưa được gán mã CVE cụ thể.
- CVE-2026-85880: Lỗi heap-based buffer overflow trong thành phần Windows Advanced Local Procedure Call (ALPC).
Đáng chú ý, các lỗ hổng trên V8 được xác định là dạng patch-gap zero-day. Điều này có nghĩa là dù các lỗi đã được vá trong mã nguồn Chromium công khai, nhưng chúng vẫn chưa được cập nhật kịp thời trên các phiên bản trình duyệt ổn định (stable release), tạo ra một khoảng thời gian trống để tin tặc khai thác.
Quy trình tấn công thường bắt đầu bằng các chiến dịch phishing. Khi nạn nhân truy cập vào đường dẫn độc hại, bộ kit sẽ kích hoạt chuỗi khai thác để chiếm quyền điều khiển trình duyệt, thoát khỏi sandbox và sau đó sử dụng lỗ hổng leo thang đặc quyền (LPE) trên Windows để cài đặt các payload độc hại.
Sự tham gia của nhiều nhóm APT
Kể từ khi xuất hiện vào cuối tháng 8/2026, BlueMoon đã được sử dụng bởi nhiều nhóm tin tặc khác nhau, bao gồm:
- APT31: Nhắm vào các tổ chức phi chính phủ và công ty khai thác mỏ tại Mỹ, triển khai backdoor GemStone thông qua kỹ thuật bypass tính năng kiểm tra tiện ích mở rộng (GhostChrome-X).
- UNK_LateNight: Tấn công các công ty hàng không vũ trụ tại Mỹ bằng cách sideloading DLL để cài đặt backdoor ShadowPad.
- UNK_DoubleCheck: Nhắm vào một đơn vị sản xuất tại Việt Nam, sử dụng hạ tầng Cloudflare Workers để tải xuống các binary Rust độc hại.
- UNK_QuietRacket: Tấn công các tổ chức tài chính và tư vấn tại Indonesia và Singapore.
Dấu hiệu nhận biết và khuyến nghị
Dù việc cập nhật trình duyệt và hệ điều hành là bắt buộc để ngăn chặn sự xâm nhập, nhưng các chuyên gia lưu ý rằng việc vá lỗi không tự động loại bỏ các thành phần đã được cài đặt trước đó. Người dùng và quản trị viên hệ thống cần kiểm tra các dấu hiệu sau:
- Sự xuất hiện của các tiến trình lạ trong cây tiến trình (ví dụ:
chrome.exekhởi chạycmd.exe,curl.exe). - Các file thực thi đáng ngờ như
ChromeUpdate.exehoặcmsgbox.exetrong thư mục%TEMP%. - Các tác vụ tự động (Scheduled task) lạ như
EdgeCore_AutoUpdatehoặcGeForceService. - Các khóa registry bất thường trong
HKCU\SOFTWARE\Classes\CLSID\.
Các chuyên gia nhận định rằng sự phổ biến nhanh chóng của BlueMoon cho thấy rào cản kỹ thuật trong việc phát triển exploit đang giảm dần, có thể do sự hỗ trợ từ các công cụ AI trong việc phân tích mã nguồn và phát hiện các lỗ hổng từ bản vá công khai.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.