Proofpoint zdokumentoval BlueMoon, exploit kit reťaziaci chyby Chrome a Windows

Výskumníci Proofpointu zaznamenali exploit kit BlueMoon v cielených phishingových kampaniach. Reťazec zneužíva chyby v Chrome/V8 aj eskaláciu oprávnení vo Windows; opravy sú dostupné.

BlueMoon exploit kit je doteraz nezdokumentovaný nástroj, ktorý podľa výskumníkov spoločnosti Proofpoint využili najmenej štyri špionážne motivované klastre v cielených phishingových kampaniach od 28. augusta 2026. Reťazec kombinuje dve zraniteľnosti prehliadača Chrome/V8 s lokálnou eskaláciou oprávnení vo Windows a po úspešnom útoku dokáže stiahnuť ďalší malvér.

Proofpoint zverejnil zistenia 9. septembra. Google už predtým potvrdil, že chyba CVE-2026-85046 bola zneužívaná v reálnych útokoch, a vydal opravu pre stabilnú verziu Chrome. Americká agentúra CISA ju 4. septembra zaradila do katalógu Known Exploited Vulnerabilities (KEV).

Ako BlueMoon exploit kit funguje

Útok začína spearphishingovým odkazom. Po otvorení odkazu a úspešnom zneužití zraniteľností BlueMoon podľa Proofpointu využíva chyby Chrome/V8 označené CVE-2026-85046 a CVE-2026-87491. Následne má reťazec umožniť únik zo sandboxu prehliadača.

Ďalšou časťou útoku je zraniteľnosť Windows CVE-2026-85880, ktorá slúži na lokálnu eskaláciu oprávnení. Kombinácia chýb tak útočníkom po návšteve škodlivého odkazu umožňuje prejsť od kódu v prehliadači k vyšším oprávneniam v systéme Windows a stiahnuť dodatočný malvér.

  • CVE-2026-85046 je chyba Chrome/V8, pri ktorej Google potvrdil exploit používaný v teréne.
  • CVE-2026-87491 je druhá zraniteľnosť Chrome/V8 použitá v pozorovanom reťazci.
  • CVE-2026-85880 je lokálna chyba eskalácie oprávnení vo Windows.

Opravy Chrome a Windows sú k dispozícii

Pre všetky tri zraniteľnosti sú dostupné aktualizácie. Používatelia a správcovia majú nasadiť aktualizácie Chrome vydané začiatkom septembra 2026 a septembrové bezpečnostné aktualizácie Microsoftu, ktoré riešia CVE-2026-85880. Dôležité je vynútiť aj reštart prehliadača a systému, aby sa opravené komponenty skutočne načítali.

Keďže CVE-2026-85046 je zaradená v katalógu CISA KEV, existujú dôkazy o jej aktívnom zneužívaní. Organizácie by mali popri aktualizácii preveriť pracovné stanice, ktoré mohli byť vystavené cielenému phishingu. Samotné zaplátanie totiž neodstráni malvér, ktorý už mohol byť do zariadenia nainštalovaný.

Viac pozorovaných klastrov, nejasný pôvod nástroja

Proofpoint uviedol, že BlueMoon nasadili najmenej štyri špionážne motivované klastre v krátkom období. Výskumníci hodnotia priradenie väčšiny z nich k Číne, nejde však o verejne potvrdené zistenie štátneho orgánu.

Nie je tiež známe, ako sa k BlueMoonu dostalo viacero aktérov. Verejne nebolo potvrdené, či ide o zdieľaný nástroj, produkt predajcu exploitov alebo napríklad únik. Proofpoint zaznamenal aj artefakty, ktoré môžu naznačovať využitie AI pri vývoji, no sám ich nepovažuje za presvedčivý dôkaz.

Nezverejnený zostáva úplný rozsah kompromitovaných organizácií aj počet obetí. Výskumníci upozornili najmä na rýchle nasadenie kompletného reťazca pre Chrome a Windows viacerými špionážnymi aktérmi v priebehu dní.

Čo sledovať ďalej

V najbližšom období bude podstatné, či CISA rozšíri KEV aj o CVE-2026-87491 alebo CVE-2026-85880. Očakávať možno aj ďalšie potvrdené informácie o kampaniach, zasiahnutých sektoroch a oblastiach, indikátoroch kompromitácie či pôvode BlueMoonu a vzťahoch medzi pozorovanými klastrami.

Zdroje

  • Proofpoint – Primárne zistenie o BlueMoon, pozorovaných klastroch, priebehu útoku, použitých CVE a dostupných indikátoroch kompromitácie.
  • Google Chrome Releases – Google potvrdzuje existenciu exploitu CVE-2026-85046 v teréne a vydanie bezpečnostnej aktualizácie Chrome.
  • CISA – CISA potvrdzuje zaradenie CVE-2026-85046 do KEV na základe dôkazov o aktívnom zneužívaní.
  • SecurityWeek – Nezávisle sumarizuje zistenia Proofpointu, časovú os nasadení a opravné aktualizácie.

Overené a aktualizované: 12. 09. 2026 15:20

Zdieľanie