9月9日資安公司Proofpoint指出,他們從8月底發現使用漏洞利用工具包BlueMoon的活動,此工具包串連兩個Chrome零時差漏洞,以及一個Windows近日修補的零時差漏洞,而對於攻擊者的身分,最早使用的是被稱做TA412、APT31、Violet Typhoon,或JungleBamboo的中國駭客組織,後續該公司看到UNK_LateNight、UNK_DoubleCheck、UNK_QuietRacket也加入利用的行列,這些團體的攻擊動機都是為了從事網路間諜活動,且大部分與中國政府有關。不過,Proofpoint強調,並非只有前述中國國家級駭客在使用BlueMoon,因為該公司還發現其他利用該工具的活動跡象,而且,隨著部分漏洞已經得到修補及公開,再加上該套件使用相當容易,未來其他以經濟利益為動機的駭客團體也可能會加入利用的行列。
對於BlueMoon利用與串連的漏洞,包含了9月3日Google修補的Chrome漏洞CVE-2026-85046、一個尚未登記CVE編號的沙箱逃逸漏洞(兩者皆存在於JavaScript引擎V8),以及本週微軟於9月例行更新(Patch Tuesday)修補的Advanced Local Procedure Call(ALPC)漏洞CVE-2026-85880。Proofpoint強調,兩個V8弱點的利用,突顯了修補時間差(patch gap)的問題,這些弱點已在上游的Chromium公開原始碼修補,但在攻擊者利用的當下,瀏覽器仍處於尚未修補的狀態,因此該公司認為,BlueMoon開發團隊根據能公開取得的Chromium修補內容,來打造瀏覽器漏洞利用鏈。
Proofpoint看到BlueMoon在不同駭客組織之間存在多種變形,有些移除註解與輸出診斷的內容,也有將整個套件打包成單一JavaScript檔案,或是將部分元件混淆、加密處理,以及使用指令碼代管漏洞利用核心程式碼的情況。此外,部分駭客團體為加入新功能,包含針對特定活動加入的網頁與重新導向機制、受害電腦的系統偵察,以及額外的遙測功能等。雖然這些變形版本BlueMoon存在上述差異,不過它們的底層漏洞利用鏈相同,且存在相的程式碼編排與載入機制,因此Proofpoint認定基本上都是源自同一漏洞利用套件。
值得留意的是,在這些套件裡,Proofpoint發現了廣泛的事件記錄功能、冗長的註解,以及詳細註解中反覆除錯的證據,其中註解內容包含測試者下達將完整事件記錄從網頁複製,並進行回傳的命令,有一個註解提及了特定的markdown handover,而這些是AI代理通常會在連線(session)或模型切換的活動,因此該公司認為,BlueMoon開發團隊顯然借助了AI的力量進行開發。