BlueMoon: fire spiongrupper delte samme Chrome-kjede på seks dager
Fire spionasjegrupper tok i bruk den samme ferdige Chrome-angrepskjeden i løpet av seks dager, og sporene i koden peker mot at KI-verktøy var med på å bygge den.
«En fullt våpenisert Chrome-exploitkjede har historisk vært en sjelden kapabilitet med høy verdi. BlueMoon ble utviklet, tatt i bruk raskt og delt mellom flere trusselaktører i løpet av dager, på en måte som ga sterke deteksjonssignaler» — Proofpoint Threat Research
Slik oppsummerer Proofpoint funnet de la fram 9. september. Exploitkittet, som de sporer under navnet BlueMoon, lenker sammen tre sårbarheter: en type-forvirring i Chromiums V8-motor (CVE-2026-85046), en sandkasserømning i V8 uten eget CVE-nummer, og et rettighetshull i Windows-kjernen (CVE-2026-85880) som bare finnes i eldre Windows-bygg. Inngangen er spearphishing. Offeret klikker en lenke, exploitsiden kjører de to V8-hullene etter hverandre for å bryte ut av nettleseren, og deretter løfter Windows-hullet rettighetene nok til å laste ned og kjøre en nyttelast.
Det interessante er tidsvinduet. Begge V8-hullene var «patch-gap»-nulldagshull: rettelsene lå allerede åpent i Chromiums kildekode, men var ennå ikke rullet ut i stabile Chrome-versjoner. Rettelsen for CVE-2026-85046 ble committet 7. august og kom først inn i den generelle stabile Chromium-byggingen 3. september. I nesten fire uker lå altså diffen offentlig tilgjengelig uten at en utgitt oppdatering fantes, og Proofpoint mener utvikleren bak kittet fulgte nettopp disse offentlige patchene for å bygge kjeden.
Spredningen gikk fort. Den kinatilknyttede gruppen TA412, også kjent som APT31 og Violet Typhoon, var først ute 28. august mot NGO-er, gruveselskaper og råvarehandlere i USA. 2. september dukket BlueMoon opp hos UNK_LateNight mot amerikanske luftfartsselskaper, med ShadowPad-bakdøren som nyttelast, og hos UNK_DoubleCheck mot en vietnamesisk industribedrift. 3. september fulgte UNK_QuietRacket mot myndigheter, konsulenthus og finansforetak i Indonesia og Singapore. Proofpoint vet ikke hvordan fire adskilte aktører fikk tak i det samme kittet.
KI-vinkelen ligger i sporene utviklerne glemte å fjerne. Kittet inneholder omfattende diagnostisk logging, kommentarer som dokumenterer runde etter runde med feilsøking og designvalg, og en referanse til et markdown-dokument for overlevering mellom økter. Slike overleveringsfiler brukes typisk av KI-agenter for å ta med kontekst mellom sesjoner eller modeller. Koden peker også flere steder mot v8CTF, Googles egen bug bounty-konkurranse for V8, gjennom nøkler som v8ctf_exp_attempt.
«Det er også uklart om V8-exploitene faktisk ble utviklet innenfor v8CTF-rammeverket, eller om påskuddet ble brukt for å omgå språkmodellenes sikkerhetssperrer» — Proofpoint Threat Research
Å oppdatere nettleseren lukker inngangen, men fjerner ikke det som allerede er installert. Hos TA412 endte kjeden med en falsk nettleserutvidelse som utgir seg for å være en KI-assistent fra Google Gemini. Installasjonsprogrammet regner ut på nytt kontrollsummene Chromium bruker i Secure Preferences for å avgjøre om en utvidelse er lovlig installert, avslutter Chrome, Edge, Brave og Vivaldi, skriver om innstillingsfilene og starter nettleseren igjen. Utvidelsen leser med, stjeler legitimasjon og tar imot kommandoer.
Proofpoint nyanserer selv trusselbildet: Windows-hullet finnes bare i eldre bygg, noe som krymper mengden brukbare mål, og infrastrukturen ble satt opp samme dag eller dagene rett før kampanjene. Det ligner en forhastet utrulling foran en ventet patch, ikke en moden operasjon. Konklusjonen om terskelen står likevel: KI-agenter gjør exploitutvikling billigere, og åpen kildekode som Chromium gir angriperne en offentlig diff å reversere før oppdateringen når brukerne.
Hva bør du gjøre?
- Oppdater alt Chromium-basert du kjører, ikke bare Chrome. Installasjonsprogrammet lette eksplisitt etter Chrome, Edge, Brave og Vivaldi, og patch-gapet rammer alle som ligger nedstrøms for Chromium.
- Let etter sporene i stedet for å stole på at oppdateringen alene holder. Proofpoint peker på prosesstreet chrome.exe som starter cmd.exe, så curl.exe, så msgbox.exe, mappen C:\Users\Public\stomp_ext, planlagte oppgaver med navn som EdgeCore_AutoUpdate, MicrosoftEdgeUpdatesTaskMachine og Avpcheckup, og mutexen Dataupcheckinfo.
- Regn patch-gap-vinduet som reell risiko når du bygger på Chromium eller Electron. Rettelsen er offentlig lenge før byggene dine får den, og det vinduet er nå en kjent angrepsflate.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.