Proofpoint нашла эксплойт-кит BlueMoon для Chrome и Windows: его используют как минимум четыре хакерские группировки

Proofpoint нашла эксплойт-кит BlueMoon для Chrome и Windows: его используют как минимум четыре хакерские группировки

Исследователи компании Proofpoint сообщили в среду, 9 сентября, что почти идентичный эксплойт-кит, нацеленный сразу на критические уязвимости в браузерах на основе Chromium и в старых версиях Windows, активно используют как минимум четыре хакерские группировки, у части из них есть связи с властями Китая. Набору дали название BlueMoon: он связывает в одну цепочку три уязвимости, и это позволяет атакующим устанавливать на заражённые системы любое вредоносное ПО по своему выбору.

Из трёх уязвимостей две относятся к браузерам на основе Chromium, а одна, к ядру Windows; уязвимость в ядре затрагивает Windows 10 (октябрьское обновление 2018 года), Windows Server 2019, Windows 10 2004, Windows Server 2022 и первый релиз Windows 11. Все три уязвимости получили патчи в последние 24 часа перед публикацией отчёта.

Атаки с использованием BlueMoon оказались заметными и лишёнными той скрытности, что характерна для большинства подобных кампаний: обычно хакеры используют свежеобнаруженные уязвимости экономно, чтобы продлить срок их незаметной эксплуатации. Proofpoint предположила две вероятные причины такого поведения. Первая, «разрыв патча» (patch gap) в цепочке поставок Chromium: промежуток между тем, когда патч становится доступен разработчикам, и тем, когда он попадает в такие браузеры, как Chrome и Edge. Вторая, тоже вероятная, использование ИИ, который зачастую находит уязвимости быстрее, чем это удаётся только людям. По мнению Proofpoint, оба фактора, скорее всего, подталкивали атакующих действовать быстро, пока не закрылось окно возможностей.

В своём заявлении Proofpoint отдельно подчёркивает, что этот риск особенно актуален для кода с открытым исходным текстом вроде Chromium: патчи от разработчиков становятся публично доступны раньше, чем их успевают применить те, кто использует эту кодовую базу дальше по цепочке, и это даёт злоумышленникам окно для того, чтобы быстро реверс-инжинирить патчи и создавать по ним эксплойты раньше стабильных релизов.

По данным Proofpoint, четыре группировки атаковали широкий круг организаций и компаний, но какие именно группы и цели за этим стоят, в доступном тексте отчёта не раскрывается: перечисление обрывается сразу после того, как его анонсировали фразой «группы и цели включали».

Ключевые факты

  • Proofpoint обнаружила эксплойт-кит BlueMoon, нацеленный на браузеры на основе Chromium и старые версии Windows; его уже используют как минимум четыре хакерские группировки, часть из которых связана с властями Китая.
  • BlueMoon связывает в цепочку три уязвимости, две в браузерах на основе Chromium и одну в ядре Windows (Windows 10 (октябрьское обновление 2018 года), Windows Server 2019, Windows 10 2004, Windows Server 2022, первый релиз Windows 11); все три получили патчи в последние 24 часа перед отчётом.
  • В отличие от типичных кампаний, где новые уязвимости берегут для скрытной эксплуатации, BlueMoon разработали, развернули и передали нескольким группировкам за считаные дни, так, что это было легко заметить.
  • Proofpoint связывает такое поведение с «разрывом патча» в цепочке поставок Chromium (промежуток между выходом патча и его попаданием в такие браузеры, как Chrome и Edge) и с растущим использованием ИИ, который способен находить уязвимости быстрее, чем это делают только люди, но подаёт обе причины как предположение, а не доказанный факт.
  • Отчёт утверждает, что четыре группировки атаковали широкий круг организаций и компаний, но их названия и конкретные цели в доступном тексте не приводятся, перечисление обрывается на середине.

Почему это важно

Полностью боеспособная цепочка эксплойтов для Chrome и близких к нему браузеров исторически была редкой и дорогой возможностью, а здесь почти одинаковый набор из трёх уязвимостей (две в браузере, одна в ядре Windows) за считаные дни оказался в руках как минимум четырёх хакерских группировок и использовался шумно, а не скрытно. Proofpoint напрямую увязывает это с ИИ: по её предположению, ИИ-агенты всё активнее помогают злоумышленникам разрабатывать эксплойты, снижая стоимость и порог входа в класс атак, который раньше требовал редких и дорогих навыков. Отдельно это касается кода с открытым исходным текстом вроде Chromium, где патч от разработчиков становится публично доступен раньше, чем успевает дойти до конечных браузеров, и именно в этом разрыве, по версии Proofpoint, атакующие успевают собрать рабочий эксплойт.

Кому это важно

Прежде всего, тем, кто отвечает за обновление браузеров на основе Chromium (Chrome, Edge и другие) и перечисленных версий Windows: Windows 10 (октябрьское обновление 2018 года), Windows Server 2019, Windows 10 2004, Windows Server 2022 и первый релиз Windows 11. Уязвимость в ядре Windows опасна именно в связке с уязвимостями браузера, поэтому важна синхронность патчей по обеим сторонам. Важно это и организациям с широким профилем, по данным Proofpoint, четыре группировки атаковали широкий круг организаций и компаний, то есть BlueMoon использовали не точечно против одной отрасли. И это касается специалистов по безопасности, которые следят, как ИИ меняет экономику разработки эксплойтов, именно это Proofpoint называет вероятной причиной случившегося.

Как это применить

Главный практический вывод, скорость и синхронность: все три уязвимости уже закрыты патчами, вышедшими в последние 24 часа перед отчётом, и обновлять нужно сразу обе стороны цепочки, и браузер, и Windows, потому что связка не работает, если закрыта хотя бы одна из уязвимостей. Второй вывод, не полагаться на то, что патч для Chromium вообще существует: по версии Proofpoint, реальная защита наступает только тогда, когда патч дойдёт до конкретной сборки браузера (Chrome, Edge), а разрыв между этими моментами, как раз то окно, которым, по её оценке, воспользовался BlueMoon. Организациям с более медленным циклом обновления браузеров стоит закладывать этот разрыв как отдельный риск, а не полагаться только на то, что патч для Chromium уже вышел у разработчиков.

Можно ли доверять

Фактическую основу, число и распределение уязвимостей, список версий Windows, факт патчей за последние 24 часа, даёт сама компания Proofpoint, названная по имени, а не анонимный источник. При этом конкретных исследователей текст по именам не называет, везде фигурирует «Proofpoint» или «исследователи Proofpoint» как коллектив. Стоит учитывать две оговорки самого источника. Во-первых, причины такого заметного поведения атакующих, «разрыв патча» и роль ИИ, поданы Proofpoint именно как гипотеза («предположила», «может отражать», «вероятный фактор»), а не как доказанный факт. Во-вторых, в доступном тексте отчёта не названы ни сами группировки, ни их конкретные цели, ни идентификаторы CVE для уязвимостей, ни реакция Google или Microsoft, перечисление группировок обрывается сразу после того, как его анонсировали, так что часть выводов по этому тексту читателю проверить не на чем.

Риски и подводные камни

Главный риск, для тех, кто ещё не обновился: цепочка требует всех трёх уязвимостей сразу, но патчи вышли лишь в последние 24 часа перед отчётом, и пока обновление не дойдёт до конкретных сборок Chrome и Edge, действует тот самый «разрыв патча», который, по версии Proofpoint, и эксплуатировали атакующие. Источник говорит, что кит передали нескольким группировкам атакующих, но не уточняет, получили ли четыре группы эксплойт независимо друг от друга или через общий источник, то есть считать BlueMoon инструментом одной-единственной группы нельзя. Ещё один пробел: в доступном тексте отчёта не названы ни сами группировки, ни их конкретные цели, перечисление обрывается сразу после того, как его анонсировали, так что читатель не может сам оценить, касается ли это его отрасли.

«Полностью боеспособная цепочка эксплойтов для Chrome исторически была редкой и высокоценной возможностью. BlueMoon же разработали, быстро развернули и передали нескольким группировкам злоумышленников в течение нескольких дней, причём так, что это оставляло много признаков, заметных для систем обнаружения. Это может говорить о снижении стоимости и порога входа в этот класс возможностей, по мере того как ИИ-агенты всё активнее позволяют злоумышленникам разрабатывать эксплойты. Это особенно актуально для кода с открытым исходным текстом, такого как Chromium, где патчи от разработчиков становятся публично доступны раньше, чем их применяют те, кто использует эту кодовую базу дальше по цепочке. Это создаёт для злоумышленников окно, в которое они успевают быстро реверс-инжинирить патчи и разрабатывать по ним эксплойты раньше, чем выйдут стабильные релизы ниже по цепочке.»

— Proofpoint, в отчёте об эксплойт-ките BlueMoon