2026-09-11 12:42 1002 次浏览

BlueMoon工具包串联Chrome与Windows零日漏洞,钓鱼攻击瞄准Win10/Win11

安全研究人员发现,BlueMoon漏洞利用工具包串联Chrome与Windows的3个漏洞,通过钓鱼邮件攻击Win10/Win11用户,多个黑客组织已参与。

攻击活动概述

网络安全领域近期披露了一起针对Windows 10和Windows 11用户的复杂钓鱼攻击活动。多个黑客组织被指利用名为“BlueMoon”的漏洞利用工具包,通过精心设计的钓鱼邮件传播,最终实现远程代码执行和信息窃取。

根据安全公司Proofpoint发布的分析,自8月28日起,名为JungleBamboo(亦称APT31或Violet Typhoon)的组织已开始使用该工具包发动攻击。另一家安全企业Volexity在9月1日也观测到类似活动,将其追踪为UTA0560,主要针对企业等非政府组织。

漏洞链技术剖析

BlueMoon工具包的核心在于串联了谷歌Chrome浏览器和微软Windows系统的三个漏洞,形成一条完整的攻击链:

  • CVE-2026-85046:Chrome V8 JavaScript引擎的类型混淆漏洞,攻击者可在V8沙箱内获得任意内存访问权限。
  • CVE-2026-87491:V8沙箱逃逸漏洞,能够破坏WebAssembly元数据并执行嵌入的shellcode。
  • CVE-2026-85880:Windows ALPC的堆缓冲区溢出漏洞,用于本地权限提升。

攻击者利用这些漏洞的组合,首先在Chrome渲染器中执行代码,随后提升权限并注入Chrome父进程,最终以攻击者指定的命令控制受感染系统。

分发与执行机制

在分发环节,攻击者通过伪装成捐款请求、业务合作、文件共享或会议邀请等主题的电子邮件,诱骗用户点击恶意链接或打开附件。一旦用户上钩,BlueMoon便在Web Worker环境中运行漏洞利用程序,最多尝试5次以确保成功。

该工具包会识别受害设备的环境,利用Windows漏洞提升Chrome渲染器权限,然后注入Chrome父进程。默认的最终命令会使用curl下载一个可执行文件,通常为恶意软件加载器,保存到%TEMP%目录并运行。

研究人员指出,攻击者利用了Chromium公开修复与Chrome稳定版发布之间的时间差,通过逆向分析公开的代码改动来制作攻击代码。这种“补丁间隙”策略使得攻击窗口难以完全关闭。

行业影响与趋势

此次事件凸显了浏览器与操作系统漏洞组合利用的威胁正在升级。攻击者不再依赖单一漏洞,而是构建多阶段攻击链,以绕过现代安全防护。对于企业而言,及时更新Chrome和Windows补丁至关重要,同时需加强员工对钓鱼邮件的警惕性。安全团队应监控异常进程注入和curl下载行为,以尽早发现此类攻击。