BlueMoon: 4 ομάδες χρησιμοποιούν exploit σε Chrome και Windows
Το BlueMoon χρησιμοποιείται από τουλάχιστον τέσσερις ομάδες χάκερ, στοχεύοντας Chrome και παλαιότερες εκδόσεις των Windows με τρεις ευπάθειες.
Το BlueMoon, ένα σχεδόν πανομοιότυπο exploit kit για Chrome και Windows, χρησιμοποιείται ενεργά από τουλάχιστον τέσσερις ομάδες χάκερ. Η Proofpoint αναφέρει ότι ορισμένες από αυτές συνδέονται με την κινεζική κυβέρνηση, ενώ η αλυσίδα επιθέσεων μπορεί να οδηγήσει στην εγκατάσταση malware επιλογής των δραστών.
Οι ερευνητές της Proofpoint λένε ότι το BlueMoon συνδυάζει τρεις ευπάθειες: δύο στον Chromium και μία στον πυρήνα των Windows. Στο στόχαστρο βρίσκονται το Windows 10 Oct 2018 Update, τα Windows Server 2019, τα Windows 10 2004, τα Windows Server 2022 και η αρχική έκδοση των Windows 11.
Και οι τρεις ευπάθειες έλαβαν διορθώσεις μέσα στις προηγούμενες 24 ώρες, όμως η διαθεσιμότητα ενός patch δεν σημαίνει ότι έχει φτάσει αμέσως σε κάθε browser ή εγκατάσταση Windows. Εκεί βρίσκεται το πρακτικό ρίσκο για συστήματα που καθυστερούν να ενημερωθούν.
Η Proofpoint εκτιμά ότι οι δράστες εκμεταλλεύτηκαν ένα «κενό ενημερώσεων» στην αλυσίδα του Chromium. Πρόκειται για το διάστημα ανάμεσα στη δημοσίευση μιας διόρθωσης από τους developers και στην ενσωμάτωσή της σε browsers όπως οι Chrome και Edge.
Το φαινόμενο γίνεται πιο έντονο επειδή ο Chromium είναι έργο ανοικτού κώδικα: τα upstream patches είναι δημόσια διαθέσιμα πριν περάσουν στις downstream εκδόσεις. Αυτό αφήνει ένα παράθυρο στο οποίο οι επιτιθέμενοι μπορούν να μελετήσουν γρήγορα τη διόρθωση και να αναπτύξουν exploit πριν διανεμηθεί η σταθερή έκδοση.
Η καμπάνια δεν χαρακτηρίστηκε από ιδιαίτερη stealth προσέγγιση. Αντίθετα, το BlueMoon αναπτύχθηκε, χρησιμοποιήθηκε και μοιράστηκε ανάμεσα σε διαφορετικούς threat actors μέσα σε λίγες ημέρες, αφήνοντας ισχυρά ίχνη ανίχνευσης.
Η Proofpoint σημειώνει ότι ένα πλήρως οπλισμένο exploit chain για Chrome θεωρούνταν ιστορικά σπάνια και υψηλής αξίας δυνατότητα. Η γρήγορη διάδοση του BlueMoon υποδηλώνει ότι το κόστος και το εμπόδιο εισόδου για τέτοιες επιθέσεις μπορεί να μειώνονται, ενώ η εταιρεία θεωρεί πιθανή και τη συμβολή εργαλείων AI στην ταχύτερη ανάπτυξη exploits.
Η ουσία για τους διαχειριστές είναι συγκεκριμένη: οι διορθώσεις πρέπει να εφαρμοστούν χωρίς καθυστέρηση σε Chrome ή Edge και στα επηρεαζόμενα συστήματα Windows. Το παράθυρο που άφησε το Chromium ανάμεσα στο patch και στη διανομή του ήταν αρκετό ώστε το ίδιο exploit kit να περάσει σε τουλάχιστον τέσσερις ομάδες.
Η σύνταξη του άρθρου υποστηρίχθηκε από εργαλεία AI και το περιεχόμενο ελέγχθηκε σύμφωνα με τη συντακτική πολιτική του TechitNews.