安全公司 Proofpoint 的研究人员周三表示,一个几乎完全相同的漏洞利用工具包正被至少四个黑客组织活跃使用,其中部分组织与中国政府存在关联。据 Ars Technica 报道,Proofpoint 将该工具包命名为 BlueMoon,它把三个漏洞串联在一起,使用者借此可以安装自选的恶意软件。

BlueMoon 利用的是两个 Chromium 漏洞以及一个 Windows 内核漏洞。受这一内核漏洞影响的系统包括 Windows 10 的 2018 年 10 月更新版本、Windows Server 2019、Windows 10 2004、Windows Server 2022 以及 Windows 11 的初始版本。三个漏洞在过去 24 小时内均已获得补丁。

Proofpoint 称,该工具包在不同组织手中几乎完全一致,部署迅速且被广泛共享。这些攻击也缺少许多同类行动具备的隐蔽性。黑客通常希望节制地使用新发现的漏洞,以延长其存活时间,而 BlueMoon 的使用方式与此相反。

Proofpoint 推测,这套漏洞利用链被广泛使用且暴露明显,原因之一是利用了 Chromium 供应链中的“补丁空档”,即开发者提供补丁到补丁被 Chrome、Edge 等浏览器集成之间的时间差。另一个可能的促成因素是人工智能的应用,AI 发现漏洞的速度往往快于完全由人工进行的排查。

报道未列出这四个组织的名称,也未说明它们与中国政府关联的具体依据。