一週內,多個駭客組織使用了相同的 Chrome 惡意軟體:這意味著什麼?

了解為什麼多個駭客組織在一周內使用相同的Chrome惡意軟體。了解真正的風險、它們對您網路安全的影響以及如何保護您的資料。

你需要知道的最重要的事情

  • 駭客組織利用谷歌修復 Chromium 漏洞和瀏覽器更新之間的“漏洞”,以及人工智慧加速漏洞發現,降低了開發漏洞利用程式的門檻。
  • BlueMoon 惡意軟體利用了 Chromium V8 引擎中的兩個嚴重漏洞(其中一個嚴重性評級為 8.8/10)和一個 Windows 緩衝區溢位漏洞,從而可以將權限提升到 SYSTEM。
  • 使用者應立即更新基於 Chromium 的作業系統和瀏覽器,以確保免受最近修復的漏洞的影響。

專家警告稱,有四個駭客組織(其中一些與中國政府有關聯)在一周內使用了完全相同的漏洞利用工具包,這表明犯罪分子存在一種「害怕錯失良機」(FOMO)的心理。

Proofpoint 的安全研究人員披露了 BlueMoon 的詳細信息,這是一個利用三個安全漏洞的漏洞利用包:兩個漏洞存在於Chromium中,一個漏洞存在於較舊版本的 Windows 中,包括:Windows 10(2018 年 10 月更新)、Windows Server 2019、Windows 10 2004、Windows Server 2022 和 Windows 11 的初始版本。

該漏洞利用程式包最早於2026年8月28日被發現,使用者是名為TA412的威脅組織。 TA412是一個受中國政府支持的威脅組織,先前曾攻擊過使用微軟SharePoint的公司。 TA412又稱「紫羅蘭颱風」(Violet Typhoon),曾利用BlueMoon漏洞「反覆攻擊少數美國非政府組織(NGO)、礦業公司和實體商品貿易公司」。

此後不久,又發現了三個組織:UNK_LateNight,另一個受中國支持的間諜組織,以幾家美國航空航天公司為目標;UNK_DoubleCheck,一個以越南一家製造企業為目標的組織;以及UNK_QuietRacket,一個以新加坡和印度尼西亞的組織為目標的威脅行為者。

這些組織共同的特徵是,它們幾乎沒有掩飾自己的活動。這很不尋常,因為通常情況下,隱蔽行動能夠確保漏洞被利用的時間更長。

利用 Chrium 漏洞的競賽

BlueMoon惡意軟體利用了三個安全漏洞:兩個存在於Chromium內核,一個存在於舊版的Windows系統中。 Chromium核心的漏洞是在V8 JavaScript引擎中發現的,V8是瀏覽器用來確保應用程式高效運作的引擎。第一個漏洞是「物種重疊」錯誤,編號為CVE-2026-85046,嚴重性評分為8.8/10(高)。第二個漏洞是「逃離隔離環境」漏洞,Google尚未為其分配CVE編號或嚴重性評分。

此Windows漏洞編號為CVE-2026-85880,嚴重性評級為7.8/10(高)。該漏洞被描述為Windows高級本地程序呼叫中的“基於堆的緩衝區溢位”,允許攻擊者在低權限應用程式容器中執行程式碼後,突破隔離環境,並將權限提升至SYSTEM等級。此過程無需任何額外的用戶互動。

Proofpoint 提出了一個理論,解釋犯罪者為何選擇公開而非秘密犯案。谷歌修復 Chromium 漏洞到Edge或 Brave 等瀏覽器發布更新之間似乎存在一個非常短暫的視窗期。在這個視窗期內,犯罪分子有充足的時間了解Google如何修復漏洞,進行逆向工程,並在瀏覽器修補程式發布前發布漏洞利用程式。這意味著他們沒有時間繼續隱藏。

沒有時間躲藏

Proofpoint 指出,「這兩個 V8 漏洞都是零日漏洞,利用了當時存在的『修補程式空檔期』。」他們補充道,「換句話說,雖然這些漏洞在 Chromium 的公開原始碼中已被發現並修復,但在最新的 Chrome 穩定版以及其他公開可用的基於 Chromium 的瀏覽器中,這些漏洞仍然未被開發者利用了這些漏洞的測試器。更新,從而將瀏覽器漏洞利用鏈武器化。

另一個重要因素是人工智慧。人工智慧似乎大大加快了漏洞發現過程,降低了攻擊門檻,使威脅行為者能夠更清晰地採取行動。

Proofpoint證實,「完整的Chrome漏洞利用鏈歷來都是一項罕見且極具價值的能力。BlueMoon在短短幾天內就被迅速開發、部署並分發給多個威脅行為者,其檢測信號極高。這可能反映出此類能力的成本和准入門門檻有所降低,因為人工智能因素正日益推動威脅行為者開發漏洞利用程序。”

這三個漏洞都已修復,請確保您的作業系統和 Chromium 瀏覽器都運行在最新版本。

來自Ars Technica


 

評論被關閉。