据科技媒体TechRadar报道,安全研究机构Proofpoint披露,2026年8月底的一周内,四个黑客组织使用了同一套名为BlueMoon的漏洞利用套件,攻击美国非政府组织、矿业公司、大宗商品贸易企业、航空航天公司,以及越南制造业实体和新加坡、印度尼西亚的机构。该套件串联两个Chromium漏洞和一个旧版Windows漏洞,目前相关漏洞均已修补。
Proofpoint称,BlueMoon最早于8月28日被代号TA412的威胁行为者使用。TA412又名Violet Typhoon,是一个与中国政府有关联的国家支持型威胁行为者,此前曾利用微软SharePoint攻击企业。TA412用BlueMoon反复针对美国少量非政府组织、矿业公司和实物大宗商品贸易企业。随后,另外三个组织也被发现使用同一套件:另一个与中国政府有关联的间谍组织UNK_LateNight攻击多家美国航空航天公司;UNK_DoubleCheck攻击一家越南制造业实体;UNK_QuietRacket瞄准新加坡和印度尼西亚的机构。这些组织均未特别努力隐藏活动。
BlueMoon利用的两个Chromium漏洞位于V8 JavaScript引擎。第一个是类型混淆漏洞CVE-2026-85046,严重性评分8.8分(高);第二个是沙箱逃逸漏洞,谷歌未分配CVE编号或严重性评分。Windows漏洞编号CVE-2026-85880,严重性评分7.8分(高),是Windows高级本地过程调用中的堆缓冲区溢出漏洞,可让已在低权限AppContainer内执行代码的攻击者逃逸沙箱并将权限提升至SYSTEM,无需额外用户交互。受影响旧版Windows包括Windows 10(2018年10月更新)、Windows Server 2019、Windows 10 2004、Windows Server 2022和Windows 11初始版本。
Proofpoint解释说,谷歌修补Chromium漏洞后,补丁部署到Edge、Brave等浏览器前存在很短的时间窗口。攻击者可利用这一窗口查看谷歌如何修复漏洞,进行逆向工程,并在浏览器打补丁前部署利用。Proofpoint称,两个V8漏洞在活动发生时都是“补丁空窗期”零日漏洞;它们已在公开的上游Chromium源代码中修复,但在面向公众的最新稳定版Chrome和基于Chromium的浏览器中仍未修补。开发者很可能利用公开的Chromium补丁将浏览器利用链武器化。
Proofpoint还提到人工智能因素。人工智能使漏洞检测明显加快,降低了准入门槛,并促使威胁行为者更大张旗鼓地行动。Proofpoint表示,完全武器化的Chrome利用链历来是高价值且稀有的能力,而BlueMoon在数天内被开发、快速部署并在多个威胁行为者之间共享,且带有较高检测信号,这可能反映这类能力的成本和门槛已经降低,因为AI代理正越来越多地帮助威胁行为者开发漏洞利用。所有三个漏洞后来均已修补,用户应确保操作系统和Chromium浏览器运行最新版本。