Vier spionagegroepen gebruikten binnen een week dezelfde Chrome- en Windows Exploit Kit

Er zijn meerdere door spionage gemotiveerde clusters van bedreigingsactiviteiten gevonden die een voorheen ongedocumenteerde exploitkit inzetten, genaamd Blauwe Maan die meerdere kwetsbaarheden in Microsoft Windows en Google Chrome aan elkaar koppelt.

Het eerste gebruik van BlueMoon in het wild wordt toegeschreven aan de door China gesteunde, door de staat gesponsorde groep, gevolgd als APT31 (ook bekend als Bronze Vinewood, Judgment Panda, JungleBamboo, PerplexedGoblin, RedBravo, TA412, Tide Castle en Violet Typhoon) op 28 augustus 2026.

“Binnen enkele dagen begonnen verschillende andere door spionage gemotiveerde clusters BlueMoon te gebruiken, waarvan de meeste een vermoedelijke Chinese nexus hebben”, aldus Proofpoint in een vandaag gepubliceerd rapport. “BlueMoon is echter mogelijk niet exclusief voor met China verbonden actoren, omdat een deel van het gebruik niet wordt toegeschreven en er mogelijk ook meer actoren zijn die de exploitkit gebruiken.”

De exploitketen maakt gebruik van drie kwetsbaarheden:

  • CVE-2026-85046, een typeverwarring in V8 in Google Chrome
  • Een V8-sandbox-escape waaraan geen CVE-ID is toegewezen
  • CVE-2026-85880, een op heap gebaseerde bufferoverloopkwetsbaarheid in Windows Advanced Local Procedure Call (ALPC)

Terwijl CVE-2026-85046 vorige week door Google werd gepatcht, werd CVE-2026-85880 door Microsoft aangepakt als onderdeel van de Patch Tuesday-updates van september 2026.

Interessant is dat beide V8-kwetsbaarheden in Chrome naar verluidt ‘patch-gap’ zero-days waren op het moment dat ze kwaadwillig werden uitgebuit. Het bedrijfsbeveiligingsbedrijf zei dat de fouten al waren opgelost in de openbare upstream-broncode van Chromium, maar nog moesten worden gepropageerd naar de nieuwste stabiele releases van Chrome en op Chromium gebaseerde browsers die beschikbaar zijn.

Er wordt vermoed dat de ontwikkelaar achter de exploitkit de openbaar beschikbare Chromium-patches nauwlettend heeft gevolgd om de browser-exploitketen samen te stellen.

Aanvalsketens die gebruik maken van BlueMoon blijken te vertrouwen op phishing-e-mails als uitgangspunt om doelen te misleiden om een ​​door een acteur bestuurde URL te bezoeken die de twee V8-fouten achter elkaar activeert om code-uitvoering te bewerkstelligen en uit de browsersandbox te ontsnappen, en vervolgens de Windows-bug voor lokale escalatie van privileges te misbruiken om shellcode te injecteren die meerdere payloads downloadt, afhankelijk van het dreigingscluster erachter.

“Na de Chrome-exploits gebruikt de kit een reflecterend geladen DLL om een ​​vingerafdruk te maken van de Windows-host, die de exploitkit JavaScript gebruikt om te beslissen of de LPE-exploit wordt geprobeerd”, aldus Proofpoint-onderzoekers Mark Kelly, Greg Lesnewich, Konstantin Klinger, Saher Naumaan, Julia Paluch, David Galazin en Stuart Del Caliz.

“Een tweede reflecterend geladen DLL voert de LPE-exploit uit om het rendererproces te verbeteren. Met die extra rechten injecteert een afzonderlijke injector-shellcode een CreateProcess-stub in het bovenliggende Chrome-brokerproces, waarbij een door de operator gespecificeerde opdracht wordt uitgevoerd. De standaardopdracht downloadt een op afstand gehost uitvoerbaar bestand via een curl-opdracht en voert deze uit. “

Er zijn meerdere varianten van de exploitkit gedetecteerd met subtiele wijzigingen die opmerkingen hebben verwijderd of de componenten ervan hebben verdoezeld, terwijl andere campagnespecifieke landingspagina’s en omleidingen, controles van het besturingssysteem aan de browserzijde of aanvullende telemetrie bevatten. Ondanks deze aanpassingen blijft de onderliggende exploitketen hetzelfde.

Een korte beschrijving van de waargenomen aanvalsketens is als volgt:

  • APT31 (Beginnend op 28 augustus 2026), waarbij gebruik werd gemaakt van spearphishing-lokmiddelen om zich te richten op niet-gouvernementele organisaties (NGO’s), mijnbouwbedrijven en handelsbedrijven in fysieke grondstoffen in de VS om slachtoffers te misleiden om op een kwaadaardige link te klikken die BlueMoon bedient. Vervolgens wordt een uitvoerbaar bestand gedownload en uitgevoerd dat verantwoordelijk is voor het installeren van een kwaadaardige browser-add-on, vermomd als Google Gemini, met behulp van een Chrome-extensie-integriteit-bypass-techniek genaamd GhostChrome-X. De extensie is een achterdeur voor browsertoezicht en diefstal van inloggegevens Edelsteen waarmee de bedreigingsacteur opdrachten kan geven via een command-and-control (C2)-kanaal.
  • UNK_LateNight (Beginnend op 2 september 2026), een aan China verbonden dreigingscluster dat spear-phishing-lokmiddelen gebruikte om meerdere Amerikaanse lucht- en ruimtevaartbedrijven aan te vallen en slachtoffers naar kwaadaardige links te leiden die BlueMoon en de ShadowPad-achterdeur inzetten met behulp van DLL-sideloading.
  • UNK_DoubleCheck (Beginnend op 2 september 2026), waarbij gebruik werd gemaakt van spearphishing-lokmiddelen om een ​​Vietnamese productie-entiteit aan te vallen en slachtoffers naar een door een acteur gecontroleerd Cloudflare Workers-domein te sturen dat BlueMoon host, dat vervolgens wordt gebruikt om een ​​DLL-sideloading-aanval te starten om een ​​Rust-binair bestand te laten vallen. De malware maakt op zijn beurt contact met een Cloudflare R2 Bucket om een ​​tweede DLL-sideloadingpaar op te halen en uit te voeren.
  • UNK_QuietRacket (Beginnend op 3 september 2026), een met China verbonden bedreigingsacteur die spear-phishing-lokmiddelen gebruikte om overheids-, advies- en financiële sectororganisaties in Indonesië en Singapore aan te vallen om slachtoffers naar landingspagina’s te leiden die BlueMoon inzetten. De exploitkit is in dit geval aangepast om een ​​DLL-sideloadingpaar te downloaden en uit te voeren. De frauduleuze DLL communiceert met Cloudflare Workers-domeinen om een ​​.NET-assembly in het geheugen te verkrijgen en uit te voeren. De .NET-payload in het geheugen is ontworpen om een ​​geplande taak te maken om de DLL-sideloading-reeks te starten voor persistentie.

Bovendien suggereert de aanwezigheid van uitgebreide logmogelijkheden en uitgebreide commentaren in de broncode-artefacten dat de malware mogelijk is ontwikkeld met behulp van kunstmatige intelligentie (AI)-tools. Dit wordt ook versterkt door herhaalde verwijzingen naar de v8CTF-uitdaging, een op exploits gericht kwetsbaarheidsbeloningsprogramma (VRP) en capture-the-flag (CTF)-competitie van Google die zich richt op de V8-motor.

Proofpoint zei dat het niet bekend is of de V8-exploits daadwerkelijk zijn ontwikkeld tegen het v8CTF-bugbounty-framework, of dat deze framing door de exploit-ontwikkelaars is gebruikt om de vangrails van het Large Language Model (LLM) te omzeilen.

“Het is momenteel onbekend hoe meerdere verschillende bedreigingsactoren toegang hebben gekregen tot de exploitkit”, aldus Proofpoint. “Gezien het gemak waarmee het kan worden toegepast, zal het zich waarschijnlijk verder verspreiden en worden overgenomen door spionage-gemotiveerde en financieel gemotiveerde bedreigingsactoren, aangezien gepatchte versies volledig worden uitgerold in alle Chromium-gebaseerde browsers.”

“Een volledig bewapende Chrome-exploitketen is van oudsher een waardevolle, zeldzame mogelijkheid. BlueMoon werd binnen enkele dagen ontwikkeld, snel ingezet en gedeeld met meerdere bedreigingsactoren op een manier die hoge detectiesignalen had.”

“Dit kan een weerspiegeling zijn van de lagere kosten en toetredingsdrempels voor deze klasse van mogelijkheden, omdat AI-agenten steeds meer de ontwikkeling van exploits door bedreigingsactoren mogelijk maken. Dit is met name relevant voor open source-codebases, zoals Chromium, waar upstream-patches publiekelijk toegankelijk zijn voordat downstream-consumenten van de codebase de patch toepassen. Dit creëert een venster voor bedreigingsactoren om te proberen patches snel te reverse-engineeren en exploits te ontwikkelen vóór downstream-stabiele releases.”

CISA heeft de Chrome-fout op 4 september toegevoegd aan de Known Exploited Vulnerabilities-catalogus, waardoor Amerikaanse federale civiele instanties tot 18 september de tijd hebben om het probleem te verhelpen.

Het updaten van de browser sluit echter de toegang af. Er wordt niets verwijderd dat al is geïnstalleerd. De GemStone-extensie en de geplande taken die de andere groepen hebben gemaakt, overleven een patch, dus iedereen die mogelijk het doelwit is, moet op het volgende letten.

  • Procesboom: chrome.exe start cmd.exe, dan curl.exe en dan msgbox.exe
  • Bestand: ChromeUpdate.exe of msgbox.exe in de map Windows %TEMP%
  • Map: C:GebruikersPublicstomp_ext
  • Geplande taak: EdgeCore_AutoUpdate, MicrosoftEdgeUpdatesTaskMachine, Avpcheckup of GeForceService
  • Mutex: Gegevensupcheckinfo
  • Registersleutel: HKCUSOFTWAREClassesCLSID{5D4CFCB7-222C-4CA3-96B6-1F8195FBBB4B}InprocServer32

Proofpoint publiceerde ook detectieregels voor de JavaScript-lader van de kit en het command-and-control-verkeer, genummerd 2071919 tot en met 2071924.

Thijs Van der Does