Blue Moon 攻擊套件利用 Chrome 與 Windows 漏洞,反映 AI 驅動攻擊開發的新常態
為何重要
此事件對企業防禦與開發流程具高度警示意義:上游 open-source (Chromium) 的 patch gap 現已直接轉化為可被武器化的零日漏洞緩衝期,這要求企業必須優先解決瀏覽器更新與容器隔離的安全性。從產業角度來看,AI agents 取代了部分手動編碼工作,降低了 exploit 開發的門檻,未來攻擊工具的市場滲透速度將更快,駭客將更難追蹤且威脅週期縮短。
Proofpoint 偵測到名為 Blue Moon 的新 exploit kit,結合兩個 Chrome V8 型別混淆漏洞與一個 Windows ALPC 許可權提升漏洞來攻擊組織。該套件在 Chrome 與 Windows 積極修補前存在 patch gap,且其開發與快速分享反映出 AI agents 正以降低成本的方式,重塑 exploit 能力的門檻。
- 該套件鏈結 Chrome V8 型別混淆(CVE-2026-85046)與 Sandbox escape 漏洞,攻擊所有 Chromium 瀏覽器,並透過 Windows ALPC 漏洞(CVE-2026-85880)取得許可權,最後下載 GemStone 與 ShadowPad 等後門。
- TA412 (與中國相關) 於 8 月 28 日最早使用 BlueMoon 攻擊美國非政府組織、礦業公司與商品交易商。
- 儘管初期觀察到的目標少於 20 個,但包含 TA412 在內的至少四個群組,及懷疑與中國相關的團隊,已針對美國、東南亞的政府、航太與製造業實體發動攻擊。