BlueMoon aynı hafta dört casusluk grubuna yayıldı

Anasayfa » BlueMoon aynı hafta dört casusluk grubuna yayıldı
BlueMoon aynı hafta dört casusluk grubuna yayıldı

Microsoft Windows ve Google Chrome’daki birden fazla açığı zincirleyen BlueMoon istismar seti, birkaç gün içinde farklı casusluk gruplarının eline geçti. İlk gerçek dünya kullanımı 28 Ağustos 2026’da Çin bağlantılı APT31’e atfedilirken, ardından gelen üç ayrı küme de aynı araç setini kullanarak hedeflerine phishing e-postalarıyla ulaştı.

Proofpoint’in bugün yayımladığı rapor, BlueMoon’un Microsoft Windows ve Google Chrome’daki açıkları arka arkaya kullanarak kod çalıştırma, tarayıcı sandbox’ından kaçış ve Windows üzerinde yetki yükseltme aşamalarını birleştirdiğini ortaya koydu. Şirket, birkaç gün içinde başka casusluk odaklı kümelerin de araca yöneldiğini, bunların çoğunda Çin bağlantısından şüphelenildiğini bildirdi. Raporda ayrıca BlueMoon’un yalnızca Çin bağlantılı aktörlere özgü olmayabileceği, bazı kullanımların halen herhangi bir kümeye atfedilemediği ve başka aktörlerin de istismar setine erişiyor olabileceği belirtildi.

Chrome ve Windows’u art arda vuran üçlü açık zinciri

BlueMoon’un kullandığı zincirde üç CVE yer alıyor: Google Chrome’daki V8 type confusion açığı CVE-2026-85046, yine V8 içinde bulunan ve sandbox kaçışına yol açabilen out-of-bounds hatası CVE-2026-87491 ve Windows Advanced Local Procedure Call, yani ALPC bileşenindeki heap tabanlı buffer overflow açığı CVE-2026-85880. Kaynak metne göre bu zincir, tarayıcıda kod çalıştırmayı mümkün kıldıktan sonra saldırganın Windows tarafında ayrıcalıklarını yükseltmesine zemin hazırlıyor.

Google, CVE-2026-85046 için yamasını geçen hafta yayımladı. Microsoft ise CVE-2026-85880’i Eylül 2026 Patch Tuesday güncellemeleri kapsamında kapattı. Proofpoint, Google’ın V8 sandbox kaçışları için normalde CVE numarası vermediğini, ancak bu özel kusur için CVE-2026-87491 atadığını The Hacker News’e doğruladı. Güvenlik düzeltmesi 8 Eylül 2026’da yayımlandı.

İncelemeye göre Chrome tarafındaki iki V8 açığı, istismar edildikleri sırada “patch-gap” türü sıfırıncı günlerdi. Bu açıklar, Chromium’un açık kaynaklı üst akış kodunda zaten yamalanmıştı; ancak düzeltmeler Chrome ve Chromium tabanlı tarayıcıların en güncel kararlı sürümlerine henüz ulaşmamıştı. Proofpoint, istismar setini geliştiren kişinin herkese açık Chromium yamalarını izleyip tarayıcı zincirini buna göre kurmuş olabileceğini aktardı.

BlueMoon’a dayanan saldırı akışlarında başlangıç noktası çoğunlukla phishing e-postaları oldu. Kurbanlar, saldırganın kontrolündeki bir URL’ye yönlendirildi. Bu adres önce iki V8 açığını art arda tetikleyerek kod çalıştırdı ve tarayıcı sandbox’ından çıkış sağladı. Ardından Windows’taki yerel yetki yükseltme hatası devreye girdi ve yükleyicinin, tehdidin arkasındaki kümeye göre değişen ikinci aşama payload’ları indirmesine imkân verdi.

Proofpoint araştırmacıları Mark Kelly, Greg Lesnewich, Konstantin Klinger, Saher Naumaan, Julia Paluch, David Galazin ve Stuart Del Caliz, Chrome istismarlarından sonra setin Windows ana makineyi parmak izine almak için reflektif yüklenen bir DLL kullandığını yazdı. JavaScript kodu, bu DLL’den gelen bilgilere bakarak LPE saldırısının denenip denenmeyeceğine karar veriyor. İkinci bir reflektif DLL ise yetki yükseltme aşamasını çalıştırıyor; daha sonra ayrı bir injector shellcode, Chrome broker sürecinin üstüne CreateProcess tabanlı bir stub enjekte ederek operatörün belirlediği komutu yürütüyor. Varsayılan komut, uzaktaki bir sunucudan curl ile bir yürütülebilir dosya indirip çalıştırıyor.

Aynı temel zincir korunurken istismar setinin farklı varyantları da ortaya çıktı. Bazı sürümlerde yorum satırları kaldırıldı ya da bileşenler gizlendi, bazılarında kampanyaya özel açılış sayfaları, yönlendirmeler, tarayıcı tarafında işletim sistemi kontrolleri ve ek telemetri eklendi. Buna rağmen saldırının omurgasını oluşturan akış değişmedi.

BlueMoon’u paylaşan dört ayrı casusluk kümesi

APT31’in 28 Ağustos 2026’da başlayan saldırılarında hedef, ABD’deki sivil toplum kuruluşları, madencilik şirketleri ve fiziksel emtia ticareti firmalarıydı. Grup, spear-phishing yemleriyle kurbanları kötü amaçlı bir bağlantıya tıklamaya zorladı. Bağlantı BlueMoon’u sunuyor, ardından bir yükleyici çalıştırılıyor ve Google Gemini kılığına sokulmuş kötü amaçlı tarayıcı eklentisi kuruluyordu. Bu aşamada Chrome extension integrity bypass tekniği GhostChrome-X kullanıldı. Eklenti, GemStone adı verilen bir tarayıcı gözetleme ve kimlik bilgisi hırsızlığı arka kapısıydı ve saldırganın komutları bir C2 kanalı üzerinden vermesine izin veriyordu.

UNK_LateNight adıyla izlenen ve Çin bağlantılı olduğu belirtilen başka bir küme, 2 Eylül 2026’dan itibaren ABD’deki çok sayıda havacılık şirketini hedef aldı. Bu kampanya da spear-phishing ile başladı; kurbanlar BlueMoon’u ve DLL sideloading yöntemiyle indirilen ShadowPad arka kapısını çalıştıran zararlı bağlantılara götürüldü.

Yine 2 Eylül 2026’da başlayan UNK_DoubleCheck kampanyası ise Vietnam’daki bir üretim kuruluşunu hedef aldı. Burada kurbanlar, BlueMoon barındıran saldırgan kontrollü bir Cloudflare Workers alan adına yönlendirildi. Sonrasında DLL sideloading saldırısı ile bir Rust ikili dosyası bırakıldı. Bu kötü amaçlı yazılımın da Cloudflare R2 Bucket ile iletişim kurup ikinci bir DLL sideloading çiftini indirdiği ve yürüttüğü tespit edildi.

3 Eylül 2026’dan itibaren görülen UNK_QuietRacket kümesi, Endonezya ve Singapur’daki kamu kurumları, danışmanlık şirketleri ve finans sektörü kuruluşlarını hedef aldı. Spear-phishing yemleri, kurbanları BlueMoon dağıtan açılış sayfalarına taşıdı. Bu varyantta istismar seti, bir DLL sideloading çiftini indirip çalıştıracak biçimde değiştirilmişti. Sahte DLL, Cloudflare Workers alan adlarıyla haberleşerek bellekte bir .NET assembly çalıştırdı; bu payload da kalıcılık sağlamak için bir zamanlanmış görev oluşturup DLL sideloading dizisini yeniden başlatacak şekilde tasarlandı.

Yama yayılsa da izler kalıyor

BlueMoon çevresindeki örneklerde kapsamlı loglama yetenekleri ve kaynak kod içindeki uzun açıklamalar, zararlı yazılımın yapay zekâ araçlarıyla geliştirilmiş olabileceği ihtimalini güçlendirdi. Araştırmacılar, kodda Google’ın V8 motorunu hedef alan v8CTF adlı açık odaklı ödül ve CTF programına yapılan tekrarlı atıflara da dikkat çekti. Proofpoint, V8 istismarlarının gerçekten v8CTF bug bounty çerçevesine göre geliştirilip geliştirilmediğinin ya da bu çerçevenin büyük dil modeli güvenlik bariyerlerini aşmak için bir kılıf olarak kullanılıp kullanılmadığının net olmadığını söyledi.

Şirket, birden fazla ayrı tehdit aktörünün istismar setine nasıl eriştiğinin de bilinmediğini belirtti. Ancak kullanım kolaylığı nedeniyle BlueMoon’un daha geniş bir alana yayılmasının ve yamalar Chromium tabanlı tüm tarayıcılara tamamen dağıldıkça hem casusluk hem de finansal motivasyonlu aktörlerce benimsenmesinin muhtemel olduğu ifade edildi. Raporda, tam silahlandırılmış bir Chrome istismar zincirinin tarihsel olarak nadir ve yüksek değerli bir kabiliyet olduğu, BlueMoon’un ise kısa sürede geliştirilip konuşlandırıldığı ve günler içinde birden fazla aktör arasında paylaşıldığı vurgulandı.

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı, yani CISA, CVE-2026-85046, CVE-2026-85880 ve CVE-2026-87491’i Known Exploited Vulnerabilities, yani KEV kataloğuna ekledi. Federal sivil yürütme organı kurumlarına bu açıkları sırasıyla 18 Eylül, 22 Eylül ve 23 Eylül 2026’ya kadar kapatma süresi verildi.

Tarayıcıyı güncellemek saldırganların yolunu kesiyor, ancak daha önce kurulmuş kalıcı bileşenleri kaldırmıyor. GemStone eklentisi ile diğer grupların oluşturduğu zamanlanmış görevler, yama sonrasında da sistemde kalabiliyor. Proofpoint bu nedenle hedef alınan kurumların chrome.exe sürecinin önce cmd.exe, ardından curl.exe ve msgbox.exe başlatıp başlatmadığını kontrol etmesini, Windows %TEMP% klasöründe ChromeUpdate.exe ya da msgbox.exe dosyası bulunup bulunmadığını incelemesini, C:\Users\Public\stomp_ext klasörünü aramasını, EdgeCore_AutoUpdate, MicrosoftEdgeUpdatesTaskMachine, Avpcheckup veya GeForceService adlı zamanlanmış görevleri ve Dataupcheckinfo mutex’ini denetlemesini istedi. Şirket ayrıca HKCU\SOFTWARE\Classes\CLSID\{5D4CFCB7-222C-4CA3-96B6-1F8195FBBB4B}\InprocServer32 kayıt anahtarını da işaret etti.

Proofpoint, kitin JavaScript loader’ı ve C2 trafiği için 2071919’dan 2071924’e uzanan tespit kurallarını da yayımladı. Kurum, metin güncellemesinde V8 sandbox kaçışının CVE-2026-87491 olarak izlendiğini doğruladığını da ekledi.