Nhiều cụm hoạt động đe dọa với động cơ gián điệp đã được phát hiện đang triển khai một bộ công cụ khai thác (exploit kit) chưa từng được ghi nhận trước đây mang tên BlueMoon. Bộ công cụ này kết hợp chuỗi nhiều lỗ hổng bảo mật trong Microsoft Windows và Google Chrome.
Lần đầu tiên BlueMoon được sử dụng trong thực tế được xác định là do nhóm tấn công được nhà nước bảo trợ có liên quan đến Trung Quốc mang tên APT31 (còn gọi là Bronze Vinewood, Judgement Panda, JungleBamboo, PerplexedGoblin, RedBravo, TA412, Tide Castle và Violet Typhoon) thực hiện vào ngày 28 tháng 8 năm 2026.
"Chỉ trong vài ngày, một số cụm gián điệp khác bắt đầu sử dụng BlueMoon, phần lớn trong số đó bị nghi ngờ có liên quan đến Trung Quốc," Proofpoint cho biết trong một báo cáo công bố hôm nay. "Tuy nhiên, BlueMoon có thể không chỉ dành riêng cho các tác nhân liên quan đến Trung Quốc, vì một số trường hợp sử dụng vẫn chưa được xác định danh tính và có khả năng còn nhiều nhóm khác đang sử dụng bộ công cụ khai thác này."
Các lỗ hổng trong chuỗi khai thác BlueMoon
Chuỗi khai thác này tận dụng ba lỗ hổng bảo mật:
- CVE-2026-85046: một lỗi type confusion trong công cụ V8 của Google Chrome.
- Một lỗi thoát khỏi sandbox của V8 hiện chưa được cấp mã CVE.
- CVE-2026-85880: lỗ hổng heap-based buffer overflow trong Windows Advanced Local Procedure Call (ALPC).
Trong khi CVE-2026-85046 đã được Google vá vào tuần trước, CVE-2026-85880 đã được Microsoft xử lý trong các bản cập nhật Patch Tuesday tháng 9 năm 2026.
Điều thú vị là cả hai lỗ hổng V8 trong Chrome đều được cho là các Zero-Day "patch-gap" tại thời điểm chúng bị khai thác trái phép. Công ty an ninh mạng doanh nghiệp này cho biết các lỗi đã được sửa trong mã nguồn Chromium công khai nhưng chưa được triển khai cho các bản phát hành ổn định (stable release) mới nhất của Chrome và các trình duyệt dựa trên Chromium khác.
Người ta nghi ngờ rằng nhà phát triển đứng sau bộ công cụ khai thác này có thể đã theo dõi sát sao các bản vá Chromium công khai để xây dựng chuỗi khai thác trình duyệt.
Quy trình tấn công và Payload
Các chuỗi tấn công sử dụng BlueMoon bắt đầu bằng email phishing để lừa nạn nhân truy cập vào một URL do kẻ tấn công kiểm soát. URL này kích hoạt liên tiếp hai lỗi V8 để thực thi mã và thoát khỏi sandbox của trình duyệt, sau đó khai thác lỗi Windows LPE (Local Privilege Escalation) để tiêm shellcode tải xuống nhiều payload khác nhau tùy thuộc vào nhóm đe dọa.
"Sau khi khai thác Chrome thành công, bộ công cụ sử dụng một DLL được tải phản chiếu (reflectively loaded DLL) để thu thập thông tin về máy chủ Windows. Mã JavaScript của bộ công cụ sẽ dựa vào đó để quyết định có thực hiện khai thác LPE hay không," các nhà nghiên cứu của Proofpoint cho biết.
"Một DLL thứ hai chạy khai thác LPE để nâng cao đặc quyền cho tiến trình renderer. Với các đặc quyền bổ sung này, một shellcode injector riêng biệt sẽ tiêm một stub CreateProcess vào tiến trình Chrome broker cha, thực thi lệnh do kẻ tấn công chỉ định. Lệnh mặc định sẽ tải xuống một tệp thực thi từ xa qua lệnh curl và chạy nó."
Các nhóm gián điệp tham gia khai thác
Nhiều biến thể của bộ công cụ khai thác đã được phát hiện với những thay đổi nhỏ, tuy nhiên chuỗi khai thác cơ bản vẫn giữ nguyên. Dưới đây là các chuỗi tấn công đã được ghi nhận:
- APT31 (Bắt đầu từ 28/08/2026): Nhắm mục tiêu vào các tổ chức phi chính phủ (NGO), công ty khai thác mỏ và thương mại tại Mỹ. Kẻ tấn công cài đặt một tiện ích bổ sung trình duyệt độc hại giả mạo Google Gemini bằng kỹ thuật GhostChrome-X. Tiện ích này là một backdoor giám sát và đánh cắp thông tin xác thực mang tên GemStone.
- UNK_LateNight (Bắt đầu từ 02/09/2026): Nhắm mục tiêu vào các công ty hàng không vũ trụ của Mỹ, triển khai BlueMoon và backdoor ShadowPad thông qua kỹ thuật DLL sideloading.
- UNK_DoubleCheck (Bắt đầu từ 02/09/2026): Nhắm mục tiêu vào một đơn vị sản xuất tại Việt Nam, sử dụng tên miền Cloudflare Workers để lưu trữ BlueMoon và triển khai mã độc Rust.
- UNK_QuietRacket (Bắt đầu từ 03/09/2026): Nhắm mục tiêu vào các tổ chức chính phủ, tư vấn và tài chính tại Indonesia và Singapore để triển khai DLL sideloading và tạo các scheduled task nhằm duy trì sự hiện diện.
Sự hỗ trợ từ AI và Thử thách v8CTF
Sự hiện diện của các khả năng ghi nhật ký mở rộng và các bình luận chi tiết trong mã nguồn gợi ý rằng phần mềm độc hại có thể đã được phát triển với sự hỗ trợ từ các công cụ trí tuệ nhân tạo (AI). Điều này cũng được củng cố bởi các tham chiếu lặp đi lặp lại đến thử thách v8CTF của Google.
Proofpoint cho biết hiện chưa rõ các bản khai thác V8 có thực sự được phát triển dựa trên chương trình săn tiền thưởng v8CTF hay không, hoặc liệu các nhà phát triển có sử dụng bối cảnh này để vượt qua các rào cản kiểm soát của các mô hình ngôn ngữ lớn (LLM).
CISA đã đưa lỗ hổng Chrome này vào danh mục các lỗ hổng bị khai thác (Known Exploited Vulnerabilities) vào ngày 4 tháng 9, yêu cầu các cơ quan liên bang Mỹ phải hoàn tất vá lỗi trước ngày 18 tháng 9.
Dấu hiệu nhận biết máy tính bị nhiễm
Mặc dù việc cập nhật trình duyệt sẽ ngăn chặn việc bị tấn công mới, nhưng nó không loại bỏ được các thành phần đã được cài đặt trước đó. Nạn nhân nên kiểm tra các dấu hiệu sau:
- Cây tiến trình (Process tree): chrome.exe khởi chạy cmd.exe, sau đó là curl.exe, rồi msgbox.exe.
- Tệp tin (File): ChromeUpdate.exe hoặc msgbox.exe trong thư mục %TEMP% của Windows.
- Thư mục (Folder): C:\Users\Public\stomp_ext.
- Tác vụ lập lịch (Scheduled task): EdgeCore_AutoUpdate, MicrosoftEdgeUpdatesTaskMachine, Avpcheckup hoặc GeForceService.
- Mutex: Dataupcheckinfo.
- Khóa Registry: HKCU\SOFTWARE\Classes\CLSID\{5D4CFCB7-222C-4CA3-96B6-1F8195FBBB4B}\InprocServer32.