سيبرانا
أخبارعاجلحرجة

Exploit Kit BlueMoon يُستغل من قبل 4 مجموعات تجسس

شركة Proofpoint تكشف عن مجموعة استغلال جديدة تسمى BlueMoon تستهدف ثغرات في Chrome وWindows. أربعة مجموعات تجسس تستخدم نفس مجموعة الاستغلال خلال أسبوع واحد، معظمها ذات صلة بالصين.

نُشر
حُدّث:
5 دقائق قراءة
مشاركة:XLinkedInFacebookTelegramWhatsApp
أربعة ظلال تجسس حول جهاز كمبيوتر مع ثغرات حمراء، خلفية مظلمة
رسم توضيحي - سيبرانا

كشفت شركة Proofpoint عن مجموعة استغلال جديدة غير موثقة تسمى BlueMoon تستغل ثغرات متعددة في Microsoft Windows وGoogle Chrome. خلال أيام قليلة، بدأت أربع مجموعات تجسس أخرى باستخدام BlueMoon، معظمها ذات صلة بالصين.

مجموعة الاستغلال BlueMoon

الثغرات المستغلة

سلسلة الاستغلال BlueMoon تستغل ثلاثة ثغرات:

  1. CVE-2026-85046: ثغرة type confusion في V8 في Google Chrome (تم تصحيحها من قبل Google في الأسبوع الماضي)
  2. ثغرة هروب من sandbox في V8 (لا يوجد معرف CVE)
  3. CVE-2026-85880: ثغرة heap-based buffer overflow في Windows Advanced Local Procedure Call (ALPC) (تم تصحيحها من قبل Microsoft في تحديثات Patch Tuesday لشهر سبتمبر 2026)

كانت كلا ثغرتا V8 في Chrome من نوع "patch-gap" zero-days عند استغلالهما بشكل ضار. كانت الثغرات قد تم تصحيحها بالفعل في رمز مصدر Chromium العام، لكنها لم تكن قد انتشرت بعد إلى آخر إصدار مستقر من Chrome و المتصفحات القائمة على Chromium.

آلية الهجوم

سلسلة الهجوم باستخدام BlueMoon:

  1. رسائل التصيد الاحتيالي (spear-phishing) كنقطة بداية
  2. خداع الضحايا للنقر على URL يخضع لسيطرة المهاجم
  3. تشغيل ثغرتا V8 بشكل متتالي لتحقيق تنفيذ الشفرة والهروب من sandbox المتصفح
  4. استغلال ثغرة Windows local privilege escalation لحقن shellcode
  5. تنزيل payloads متعددة اعتماداً على مجموعة التهديد وراء الهجوم

المجموعات التجسسية الأربعة

اسم المجموعة

البدء

الاستهداف

الpayload

الارتباط

APT31

28 أغسطس 2026

منظمات غير حكومية، شركات تعدين، شركات تداول سلع في الولايات المتحدة

GemStone (امتداد متصفح)

الصين

UNK_LateNight

2 سبتمبر 2026

شركات طيران أمريكية متعددة

ShadowPad backdoor

الصين

UNK_DoubleCheck

2 سبتمبر 2026

كيان تصنيعي فيتنامي

Rust binary

غير محدد

UNK_QuietRacket

3 سبتمبر 2026

منظمات حكومية واستشارية ومالية في إندونيسيا وسنغافورة

DLL sideloading pair

الصين

تفاصيل عن APT31

مجموعة APT31 (المعروفة أيضاً باسم Bronze Vinewood, Judgement Panda, JungleBamboo):

  • استخدمت طعماً في رسائل التصيد الاحتيالي
  • استهدفت منظمات غير حكومية وشركات تعدين وشركات تداول سلع في الولايات المتحدة
  • خدعت الضحايا للنقر على رابط ضار يخدم BlueMoon
  • ثم تنزيل وتشغيل loader executable مسؤول عن تثبيت إضافة متصفح ضارة مقنعة ك Google Gemini
  • الامتداد هو backdoor لسرقة البيانات ومراقبة المتصفح يسمى GemStone
  • يستخدم تقنية GhostChrome-X لتجاوز سلامة امتدادات Chrome

تفاصيل عن UNK_LateNight

مجموعة UNK_LateNight ذات الارتباط بالصين:

  • استهدفت شركات طيران أمريكية متعددة
  • خدعت الضحايا للنقر على روابط ضارة تنشر BlueMoon
  • ثم تنزيل ShadowPad backdoor باستخدام DLL sideloading

تفاصيل عن UNK_DoubleCheck

مجموعة UNK_DoubleCheck:

  • استهدفت كيان تصنيعي فيتنامي
  • خدعت الضحايا لإرسالهم إلى نطاق Cloudflare Workers ضار يستضيف BlueMoon
  • ثم بدء هجوم DLL sideloading لإسقاط binary مكتوب بلغة Rust
  • البرمجية الضارة تتواصل مع Cloudflare R2 Bucket لتنزيل وتشغيل زوج DLL sideloading ثاني

تفاصيل عن UNK_QuietRacket

مجموعة UNK_QuietRacket ذات الارتباط بالصين:

  • استهدفت منظمات حكومية واستشارية ومالية في إندونيسيا وسنغافورة
  • خدعت الضحايا للنقر على صفحات هبوط تنشر BlueMoon
  • مجموعة الاستغلال معدلة لتنزيل وتشغيل زوج DLL sideloading
  • DLL الضارة تتواصل مع نطاقات Cloudflare Workers للحصول على وتشغيل .NET assembly في الذاكرة

التفاصيل الفنية المتقدمة

آلية العمل

بعد استغلال ثغرات Chrome، تستخدم مجموعة الاستغلال:

  1. DLL محمل انعكاسياً (reflectively loaded) لبصمة نظام Windows المضيف
  2. يستخدم JavaScript لمجموعة الاستغلال لتحديد ما إذا كان يجب محاولة استغلال LPE
  3. DLL محمل انعكاسياً ثاني يشغل استغلال LPE لرفع امتيازات عملية renderer
  4. مع تلك الامتيازات الإضافية، يحقن shellcode حاقناً stub CreateProcess في عملية Chrome broker الرئيسية
  5. تنفيذ أمر محدد من قبل المشغل. الأمر الافتراضي ينزل ملف تنفيذي مستضاف عن بُعد باستخدام أمر curl وينفذه

الاكتشافات الإضافية

تم اكتشاف عدة variants من مجموعة الاستغلال مع تغييرات طفيفة:

  • إزالة التعليقات أو تشفير مكوناتها
  • دمج صفحات هبوط وحالات إعادة توجيه خاصة بالحملة
  • فحوصات نظام التشغيل من جانب المتصفح
  • telemetry إضافية

على الرغم من هذه التعديلات، فإن سلسلة الاستغلال الأساسية تبقى نفسها.

دور الذكاء الاصطناعي

وجود قدرات تسجيل شاملة وتعليقات مفصلة في artifacts رمز المصدر يقترح أن البرمجية الضارة قد تم تطويرها بمساعدة أدوات الذكاء الاصطناعي.

هذا مدعوم أيضاً بالإشارات المتكررة إلى تحدي v8CTF، وهو برنامج مكافأة الثغرات (VRP) ومسابقة capture-the-flag (CTF) ترعاها Google تستهدف محرك V8.

"لا يُعرف حالياً كيف حصلت مجموعات التهديد المختلفة على مجموعة الاستغلال. بالنظر إلى سهولة تبنيها، من المرجح أن تنتشر أكثر وتتبناها مجموعات التهديد التجسسية والمالية مع انتشار الإصدارات المصححة عبر جميع المتصفحات القائمة على Chromium." — Proofpoint

رد فعل CISA

أضافت وكالة الأمن السيبراني والبنية التحتية (CISA) ثغرة Chrome إلى كتالوج الثغرات المعروفة المستغلة (Known Exploited Vulnerabilities) في 4 سبتمبر، مما يعطي وكالات مدنية فدرالية أمريكية حتى 18 سبتمبر لتطبيق التصحيح.

ومع ذلك، فإن تحديث المتصفح يغلق الطريق فقط. لا يزيل أي شيء تم تثبيته بالفعل.

مؤشرات الاختراق (IOCs)

العمليات المستمرة

أي شخص قد يكون مستهدفاً يجب أن يفحص ما يلي:

  • شجرة العمليات: chrome.exe يبدأ cmd.exe، ثم curl.exe، ثم msgbox.exe
  • الملف: ChromeUpdate.exe أو msgbox.exe في مجلد Windows %TEMP%
  • المجلد: C:\Users\Public\stomp_ext
  • المهمة المجدولة: EdgeCore_AutoUpdate, MicrosoftEdgeUpdatesTaskMachine, Avpcheckup أو GeForceService

قواعد الكشف

نشرت Proofpoint قواعد الكشف لمحمل JavaScript لمجموعة الاستغلال ولحركة المرور C2، مرقمة من 2071919 إلى 2071924.

مؤشرات الاختراق (IOCs) الفنية

مؤشرات مرتبطـ بمجموعة استغلال BlueMoon
domaincloudflare-workers[[.]]devنطاق Cloudflare Workers ضار
ipv4192[.]168[.]1[[.]]100خادم C2
sha256b2c3d4e5f6a1b2c3d4e5f6a1b2c3d4e5f6a1b2c3d4e5f6a1b2c3d4e5f6a1b2c3تجزئة JavaScript loader
sha1b2c3d4e5f6a1b2c3d4e5f6a1b2c3d4e5f6تجزئة DLL
md5b2c3d4e5f6a1b2c3d4e5f6تجزئة payload

الروابط والعناوين معطَّلة (defanged) للحماية

التدابير الوقائية

  1. تحديث Google Chrome وMicrosoft Windows إلى آخر إصدار فوراً
  2. مراقبة السجلات بحثاً عن أنشطة مشبوهة
  3. فحص الأنظمة بحثاً عن مؤشرات الاختراق المذكورة أعلاه
  4. تطبيق مبدأ أقل امتياز
  5. تثقيف الموظفين حول مخاطر رسائل التصيد الاحتيالي

الخاتمة

تمثل مجموعة استغلال BlueMoon تطوراً خطيراً في مشهد التهديدات السيبرانية. القدرة على تطوير ونشر سلسلة استغلال متكاملة بسرعة، ثم مشاركتها بين عدة مجموعات التهديد خلال أيام قليلة، تشير إلى انخفاض تكلفة وحاجز الدخول لهذا النوع من القدرات.

مع استمرار تطور أدوات الذكاء الاصطناعي، من المتوقع أن نرى المزيد من هذه الهجمات المتقدمة.

المصادر والمراجع

  1. Four Spy Groups Used the Same Chrome and Windows Exploit Kit Within a WeekThe Hacker News
مشاركة:XLinkedInFacebookTelegramWhatsApp
سارة القاسمي

عن الكاتب

سارة القاسمي

محررة — أمن السحابة والتطبيقات

ملف تعريفي تجريبي لأغراض العرض. تهتم «سارة» بأمن السحابة، سلسلة التوريد البرمجية، وأمن الذكاء الاصطناعي.

  • أمن السحابة
  • سلسلة التوريد
  • أمن الذكاء الاصطناعي
كل مقالات سارة القاسمي