Minstens vier verschillende hackgroepen maken actief gebruik van vrijwel identieke exploitcode die kritieke kwetsbaarheden in Chromium-gebaseerde browsers en oudere Windows-versies misbruikt. Onderzoekers van Proofpoint noemden deze exploitkit BlueMoon. De kit combineert drie kwetsbaarheden om malware te installeren die de aanvallers zelf kiezen.
BlueMoon maakt gebruik van twee kwetsbaarheden in de V8 JavaScript-engine van Chromium en van een lokale privilege-escalatie in Windows 10, Windows server 2022 en de eerste versie van Windows 11. Alle drie de kwetsbaarheden zijn binnen 24 uur gepatcht. De aanvallen waren opvallend zichtbaar en werden snel en op grote schaal ingezet. Dat wijkt af van de gebruikelijke tactiek, waarbij kwetsbaarheden juist spaarzaam worden benut om een exploit zo lang mogelijk bruikbaar te houden.
Volgens Proofpoint kan dit te maken hebben met een zogenoemde patch gap in de Chromium-leveringsketen: de periode tussen het beschikbaar komen van een patch in de broncode en het moment waarop browsers zoals Chrome en Edge deze update daadwerkelijk doorvoeren. Ook kan het gebruik van AI een rol spelen, omdat kwetsbaarheden daarmee sneller kunnen worden opgespoord dan door menselijke onderzoekers.
Proofpoint stelt dat een volledig werkende Chrome-exploitketen historisch gezien zeldzaam en zeer waardevol is. BlueMoon werd echter binnen enkele dagen ontwikkeld, snel ingezet en gedeeld tussen meerdere dreigingsactoren, ondanks dat de kit relatief eenvoudig te detecteren was. Dat wijst erop dat de drempel en de kosten voor het ontwikkelen van dit soort exploits lager zijn geworden, mede door AI-ondersteuning. Dit geldt vooral voor open-sourceprojecten zoals Chromium, waar patches publiek beschikbaar zijn voordat ze in stabiele releases worden opgenomen. Daardoor ontstaat een venster waarin aanvallers de wijzigingen kunnen analyseren en er exploitcode van kunnen maken.
De vier groepen richtten zich op verschillende organisaties. TA412, een door China gesteunde groep die in 2024 door de Amerikaanse overheid werd aangeklaagd, viel herhaaldelijk ngo’s, mijnbouwbedrijven en handelsbedrijven in de Verenigde Staten aan. UNK_LateNight, eveneens gelieerd aan China, richtte zich op Amerikaanse luchtvaartbedrijven. UNK_DoubleCheck viel een Vietnamese fabrikant aan en UNK_QuietRacket was actief in Singapore en Indonesië. De eerste aanval begon op 28 augustus door TA412; de overige aanvallen vonden begin september plaats. Of andere groepen ook toegang hebben tot BlueMoon, is niet bekend.
De twee Chromium-kwetsbaarheden zitten in V8 en betreffen een typeverwarringsfout en een sandbox-ontsnapping, waarmee aanvallers op afstand code konden uitvoeren. Daarna werd een lokale privilege-escalatie in Windows misbruikt om de kwaadaardige code met systeemrechten te laten draaien. De eerste V8-kwetsbaarheid staat geregistreerd als CVE-2026-85046 en de Windows-kwetsbaarheid als CVE-2026-85880. Google kent geen CVE’s toe aan V8-sandbox-ontsnappingen. Beide V8-kwetsbaarheden waren tijdens de aanvallen zogenoemde patch-gap-zero-days: ze waren al gepatcht in de publieke Chromium-broncode, maar nog niet in de stabiele browserversies. Volgens Proofpoint is het waarschijnlijk dat de ontwikkelaar van BlueMoon deze publieke patches heeft gebruikt om de exploitkit te maken.






