根據網路安全公司 Proofpoint 的最新報告,一個名為 BlueMoon 的新型漏洞利用套件(Exploit Kit)近期被發現被多個具有間諜動機的威脅組織使用。漏洞利用套件是一種將多個軟體漏洞封裝在一起的工具,攻擊者只要將其部署在惡意網頁上,就能自動化地對訪客的系統進行漏洞探測並執行攻擊。值得關注的是,在短短一週內,就有四個不同的攻擊群體被發現使用了這套工具,其中大多數被認為與中國有關,顯示出這類高價值攻擊能力的獲取門檻正在降低。
漏洞利用的技術路徑與核心原理
BlueMoon 的攻擊鏈條採取了典型的連鎖反應,透過結合 Google Chrome 瀏覽器與 Microsoft Windows 作業系統的漏洞,實現從網頁訪問到系統最高權限獲取的過程。其核心攻擊流程分為三個階段:
首先,攻擊者利用 Chrome 瀏覽器 V8 引擎中的 CVE-2026-85046 漏洞。V8 是 Chrome 用於執行 JavaScript 的高效能引擎,該漏洞屬於類型混淆(Type Confusion),允許攻擊者在記憶體中製造錯誤的資料類型解釋,進而執行任意程式碼。接著,BlueMoon 會觸發另一個尚未分配 CVE 編號的 V8 沙箱逃逸漏洞。沙箱(Sandbox)是瀏覽器的安全機制,旨在將網頁執行環境與作業系統隔離,防止惡意網頁直接修改電腦檔案;而沙箱逃逸則能讓攻擊者突破這道牆,直接與底層作業系統互動。
其次,在成功逃逸沙箱後,BlueMoon 會利用 Windows 的一個堆疊緩衝區溢位漏洞 CVE-2026-85880。該漏洞存在於 Windows 的進階本地程序呼叫(ALPC, Advanced Local Procedure Call)機制中,這是一種系統內部的通訊方式。透過此漏洞,攻擊者能實現本地權限提升(LPE, Local Privilege Escalation),將原本僅限於瀏覽器渲染進程的低權限,提升至系統管理員級別的高權限。
最後,獲取高權限後,攻擊者會注入 Shellcode(一段用來執行特定指令的機器碼),透過 curl 指令從遠端伺服器下載並執行最終的惡意載荷(Payload),例如後門程式或監控工具。
漏洞利用的時機與 AI 的潛在影響
本次攻擊中出現了一個關鍵概念,稱為補丁差距(Patch-gap)零日漏洞。這意味著雖然 Google 已經在公開的 Chromium 開源碼庫中修復了相關漏洞,但這些修復尚未正式推送至使用者安裝的 Chrome 穩定版本中。攻擊者透過密切監控開源碼的更新紀錄,在官方正式發布更新前,迅速反向工程出漏洞利用方法,從而創造出一個短暫但致命的攻擊窗口。
此外,研究人員發現 BlueMoon 的原始碼中包含大量詳細的註釋與日誌記錄,且多次提及 v8CTF(Google 舉辦的 V8 引擎漏洞競賽)。這讓分析人員懷疑,開發者可能使用了人工智慧(AI)工具來輔助開發。AI 可能被用來分析補丁、撰寫漏洞利用代碼,甚至透過將攻擊代碼偽裝成 CTF 競賽題目,來繞過大型語言模型(LLM)的安全護欄(Guardrails),使其願意生成具有攻擊性的程式碼。
不同攻擊群體的實務應用
雖然底層的漏洞利用鏈相同,但不同的間諜組織根據目標對象對 BlueMoon 進行了客製化調整。
APT31 組織從 2026 年 8 月 28 日開始,針對美國的非政府組織(NGO)、礦業公司及商品交易公司發動魚叉式網路釣魚攻擊。他們利用 BlueMoon 安裝一個偽裝成 Google Gemini 的惡意瀏覽器擴充功能,名為 GemStone,用以監控瀏覽器行為並竊取憑證。
名為 UNK_LateNight 的組織則針對美國航空航太公司,在部署 BlueMoon 後,利用 DLL 側載(DLL Sideloading,一種利用合法程式載入惡意 DLL 檔案以規避偵測的技術)來安裝 ShadowPad 後門。
另外兩個組織 UNK_DoubleCheck 與 UNK_QuietRacket 則分別針對越南的製造業以及新加坡、印尼的政府與金融機構。他們同樣利用 BlueMoon 作為入口,但後續載荷則分別為 Rust 編寫的二進位檔以及在記憶體中執行的 .NET 組件,以達成持久化控制的目的。
影響、限制與防禦建議
BlueMoon 的出現標誌著一個危險的趨勢:以往需要極高技術門檻且稀有的 Chrome 完整漏洞鏈,現在能被多個組織在短時間內快速複製與部署。這反映出 AI 工具可能大幅降低了開發高階漏洞利用工具的成本。
然而,這類攻擊的限制在於其依賴於特定的版本漏洞。一旦使用者將 Chrome 瀏覽器與 Windows 作業系統更新至最新版本,BlueMoon 的入口路徑將被截斷。但必須注意的是,更新軟體僅能防止「再次進入」,無法清除「已經安裝」的惡意程式。例如,已被安裝的 GemStone 擴充功能或系統排程任務在更新後依然會存在。
因此,受影響的組織應檢查系統中是否存在異常的進程樹(如 chrome.exe 啟動 cmd.exe 進而執行 curl.exe)、檢查臨時資料夾中是否有可疑的 ChromeUpdate.exe 檔案,以及審視是否有名稱異常的排程任務(如 EdgeCore_AutoUpdate)。
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。