中国系ハッカー集団、ChromeとWindowsのゼロデイ脆弱性を悪用する「BlueMoon」攻撃を展開

急速に普及しつつある「BlueMoon」と名付けられたエクスプロイトキットが、Chromeと Microsoft Windowsのゼロデイ脆弱性を連鎖させ、スパイ活動を目的としたフィッシングキャンペーンで標的を侵害しています。

確認された活動の大半は中国と関係が深いクラスターに結びついているものの、研究者らはこのツールキットを中国の国家支援型攻撃者だけに帰属させることは現時点ではできないと慎重な姿勢を示しています。

このキャンペーンが初めて確認されたのは2026年8月28日で、JungleBamboo、Violet Typhoon、APT31、TIDE CASTLEとしても知られるTA412が、米国の非政府組織、鉱業会社、商品取引企業に対してBlueMoonを使用しました。

その数日後には、同じエクスプロイトチェーンが、米国の航空宇宙企業、ベトナムの製造業者、そしてインドネシアとシンガポールの政府機関・金融機関・コンサルティング会社を狙う、中国と関係があるとみられる別のクラスターによる攻撃でも確認されました。

BlueMoonは、ChromeのV8 JavaScriptエンジンに存在する型混同(type-confusion)の脆弱性であるCVE-2026-85046を、V8サンドボックスエスケープおよびWindowsカーネルの権限昇格の脆弱性であるCVE-2026-85880と組み合わせて悪用します。

ブラウザ側のコンポーネントは、Array.prototype.sortfill()に関わる最適化エラーを悪用し、V8のヒープケージ内でメモリの読み書きプリミティブを取得します。その後、攻撃者はWebAssemblyのメタデータを操作し、レンダラーのサンドボックスを越えてネイティブのシェルコードを実行します。

このエクスプロイトキットはリフレクティブDLLを使って侵害したホストの特定情報を収集します。具体的にはWindowsのバージョン、ビルド情報、トークンの整合性レベル、kernelbase.dllの詳細情報を取得したうえで、Windowsカーネルのエクスプロイトを発動するかどうかを判断します。

この権限昇格段階の影響を受けるのは、Windows 10のビルド17763および19041~19045、Windows Server 2019および2022、Windows 11 21H2といった旧バージョンです。

権限昇格の後、BlueMoonはChromeのブローカープロセスにCreateProcessスタブを注入し、攻撃者が指定したコマンドを実行します。デフォルト設定では、このエクスプロイトはcurlを使って被害者の一時ディレクトリに実行ファイルをダウンロードし、それを起動します。

こうした目立つ挙動はエンドポイント製品による検知の機会を複数生み出すため、攻撃者側が作戦上の隠密性よりも迅速な展開を優先した可能性がうかがえます。

TA412はBlueMoonを使い、「Google Geminiによる AI搭載ブラウジングコンパニオン」を装った悪意あるChromium拡張機能「GemStone」をインストールしました。

他のクラスターは異なるペイロードを配布しています。UNK_LateNightはこのフレームワークを使い、防衛産業をテーマにした見積依頼(RFQ)の誘い文句を通じて、米国の航空宇宙企業にShadowPadを展開しました。

UNK_DoubleCheckは、DLLサイドローディングを通じて配布されるRustベースのローダーで、ベトナムの製造業者を標的にしました。一方UNK_QuietRacketは、カンファレンスをテーマにしたフィッシングと、Google DNS-over-HTTPSを通じてコマンド&コントロールインフラを解決するマルウェアを用いて、インドネシアとシンガポールを標的にしています。

Proofpointによれば、BlueMoonに見られる広範なロギング、デバッグ用コメント、マークダウン形式の引き継ぎメモ、v8CTF関連の痕跡は、AI支援によるエクスプロイト開発の可能性と一致するものの、決定的な証拠ではないとのことです。

今回の活動は、公開されているChromiumのパッチが「パッチギャップ」と呼ばれる隙間を生み出し、安定版ブラウザのリリースが完全に更新される前に、攻撃者が上流の修正を武器化できてしまう実態を浮き彫りにしています。

16,000以上の組織から得られる最新のインテリジェンスで、58%多くの脅威を検知。TIフィードを統合し、貴社のSOCを強化しましょう

翻訳元: https://cyberpress.org/china-linked-hackers-exploit-chrome-and-windows-zero-days/

本記事は cyberpress.org の記事を翻訳・要約したものです。