Один набор из трёх zero-day понадобился всего шести дням, чтобы перейти от одной китайской шпионской группы сразу к четырём независимым кластерам. Набор эксплойтов BlueMoon связывает уязвимости Chrome и Windows в единую цепочку, где браузер даёт первоначальное выполнение кода, а операционная система доводит атаку до высоких системных привилегий.
Первым BlueMoon 28 августа 2026 года применил связанный с Китаем кластер TA412, также известный как APT31 и Violet Typhoon. Атака начинается с CVE-2026-85046 , ошибки путаницы типов в движке V8. Эксплойт позволяет выполнить код внутри процесса Chrome, после чего вторая уязвимость V8 обеспечивает выход из песочницы . Отдельный CVE для второй проблемы Google не присвоила.
Последним звеном служит CVE-2026-85880 в ядре Windows. Ошибка в механизмах ALPC и WNF даёт возможность повысить привилегии процесса и получить SeDebugPrivilege. BlueMoon после этого внедряет код в родительский процесс Chrome и может запустить произвольную команду уже за пределами браузерной изоляции.
Особенность браузерной части связана с так называемым patch gap. Исправление CVE-2026-85046 появилось в открытом исходном коде Chromium ещё 7 августа, но добралось до стабильной версии только 3 сентября. Почти четыре недели разработчики эксплойта могли изучать публичные изменения и восстанавливать по ним саму уязвимость. В момент первых атак пользователи последних стабильных сборок всё ещё оставались без защиты.
TA412 рассылала фишинговые письма американским НКО, горнодобывающим компаниям и сырьевым трейдерам. После перехода по ссылке жертва несколько секунд видела страницу загрузки, пока BlueMoon пытался взломать браузер. Успешная атака устанавливала вредоносное расширение GemStone, замаскированное под помощника Google Gemini. Расширение крало cookie и данные хранилищ, записывало нажатия клавиш, делало снимки страниц и принимало команды от операторов.
Уже 2 сентября тот же набор появился у UNK_LateNight в атаках на американские аэрокосмические компании. Вместо GemStone группа разворачивала ShadowPad. В тот же день UNK_DoubleCheck использовала BlueMoon против производственной компании во Вьетнаме, причём письма приходили со взломанного государственного аккаунта одной из стран Юго-Восточной Азии. К 3 сентября UNK_QuietRacket применила цепочку против государственных, финансовых и консалтинговых организаций Индонезии и Сингапура.
Различия в упаковке и полезной нагрузке не скрыли общего происхождения BlueMoon. Во всех вариантах сохранились одинаковые механизмы оркестрации и загрузки эксплойтов. В коде нашли подробные журналы отладки, комментарии о предыдущих ошибках и ссылку на markdown-файл для передачи контекста между этапами разработки. Proofpoint допускает помощь ИИ при создании набора, но подчёркивает, что прямых доказательств такой версии пока нет.
Столь быстрое распространение особенно беспокоит специалистов. Полноценные браузерные цепочки раньше считались дорогим и редким инструментом, а BlueMoon несколько независимых групп получили практически одновременно. В анализе BlueMoon Proofpoint предполагает, что снижение стоимости разработки подобных средств может ускорить их распространение не только среди разведывательных структур, но и среди финансово мотивированных группировок.
Кампания не закончилась вместе с шестидневным периодом первоначального распространения. BlueMoon продолжал появляться в атаках как минимум 8 сентября, а число реально затронутых целей может превышать видимую выборку. Наблюдаемая активность охватила менее 20 организаций, однако специалисты считают реальный масштаб выше.
Браузерное звено цепочки стало публичным несколькими днями раньше. Google выпустила защищённые сборки Chrome 152.0.7977.82 и 152.0.7977.83 после того, как закрыла шестой zero-day Chrome с подтверждённой эксплуатацией в 2026 году.
Windows-компонент BlueMoon тоже уже исправлен. CVE-2026-85880 вошла в сентябрьский рекордный выпуск обновлений Windows , где Microsoft закрыла 966 уязвимостей и сразу два активно используемых zero-day.
APT31 уже появлялась в историях с компрометацией массового программного обеспечения. В начале 2026 года группировку связывали с длительной атакой на Notepad++ , где злоумышленники перехватывали механизм обновлений и выборочно заражали интересующие цели.