كشفت شركة Proofpoint عن مجموعة استغلال جديدة غير موثقة تسمى BlueMoon تستغل ثغرات متعددة في Microsoft Windows وGoogle Chrome. خلال أيام قليلة، بدأت أربع مجموعات تجسس أخرى باستخدام BlueMoon، معظمها ذات صلة بالصين.
مجموعة الاستغلال BlueMoon
الثغرات المستغلة
سلسلة الاستغلال BlueMoon تستغل ثلاثة ثغرات:
- CVE-2026-85046: ثغرة type confusion في V8 في Google Chrome (تم تصحيحها من قبل Google في الأسبوع الماضي)
- ثغرة هروب من sandbox في V8 (لا يوجد معرف CVE)
- CVE-2026-85880: ثغرة heap-based buffer overflow في Windows Advanced Local Procedure Call (ALPC) (تم تصحيحها من قبل Microsoft في تحديثات Patch Tuesday لشهر سبتمبر 2026)
كانت كلا ثغرتا V8 في Chrome من نوع "patch-gap" zero-days عند استغلالهما بشكل ضار. كانت الثغرات قد تم تصحيحها بالفعل في رمز مصدر Chromium العام، لكنها لم تكن قد انتشرت بعد إلى آخر إصدار مستقر من Chrome و المتصفحات القائمة على Chromium.
آلية الهجوم
سلسلة الهجوم باستخدام BlueMoon:
- رسائل التصيد الاحتيالي (spear-phishing) كنقطة بداية
- خداع الضحايا للنقر على URL يخضع لسيطرة المهاجم
- تشغيل ثغرتا V8 بشكل متتالي لتحقيق تنفيذ الشفرة والهروب من sandbox المتصفح
- استغلال ثغرة Windows local privilege escalation لحقن shellcode
- تنزيل payloads متعددة اعتماداً على مجموعة التهديد وراء الهجوم
المجموعات التجسسية الأربعة
اسم المجموعة | البدء | الاستهداف | الpayload | الارتباط |
|---|---|---|---|---|
APT31 | 28 أغسطس 2026 | منظمات غير حكومية، شركات تعدين، شركات تداول سلع في الولايات المتحدة | GemStone (امتداد متصفح) | الصين |
UNK_LateNight | 2 سبتمبر 2026 | شركات طيران أمريكية متعددة | ShadowPad backdoor | الصين |
UNK_DoubleCheck | 2 سبتمبر 2026 | كيان تصنيعي فيتنامي | Rust binary | غير محدد |
UNK_QuietRacket | 3 سبتمبر 2026 | منظمات حكومية واستشارية ومالية في إندونيسيا وسنغافورة | DLL sideloading pair | الصين |
تفاصيل عن APT31
مجموعة APT31 (المعروفة أيضاً باسم Bronze Vinewood, Judgement Panda, JungleBamboo):
- استخدمت طعماً في رسائل التصيد الاحتيالي
- استهدفت منظمات غير حكومية وشركات تعدين وشركات تداول سلع في الولايات المتحدة
- خدعت الضحايا للنقر على رابط ضار يخدم BlueMoon
- ثم تنزيل وتشغيل loader executable مسؤول عن تثبيت إضافة متصفح ضارة مقنعة ك Google Gemini
- الامتداد هو backdoor لسرقة البيانات ومراقبة المتصفح يسمى GemStone
- يستخدم تقنية GhostChrome-X لتجاوز سلامة امتدادات Chrome
تفاصيل عن UNK_LateNight
مجموعة UNK_LateNight ذات الارتباط بالصين:
- استهدفت شركات طيران أمريكية متعددة
- خدعت الضحايا للنقر على روابط ضارة تنشر BlueMoon
- ثم تنزيل ShadowPad backdoor باستخدام DLL sideloading
تفاصيل عن UNK_DoubleCheck
مجموعة UNK_DoubleCheck:
- استهدفت كيان تصنيعي فيتنامي
- خدعت الضحايا لإرسالهم إلى نطاق Cloudflare Workers ضار يستضيف BlueMoon
- ثم بدء هجوم DLL sideloading لإسقاط binary مكتوب بلغة Rust
- البرمجية الضارة تتواصل مع Cloudflare R2 Bucket لتنزيل وتشغيل زوج DLL sideloading ثاني
تفاصيل عن UNK_QuietRacket
مجموعة UNK_QuietRacket ذات الارتباط بالصين:
- استهدفت منظمات حكومية واستشارية ومالية في إندونيسيا وسنغافورة
- خدعت الضحايا للنقر على صفحات هبوط تنشر BlueMoon
- مجموعة الاستغلال معدلة لتنزيل وتشغيل زوج DLL sideloading
- DLL الضارة تتواصل مع نطاقات Cloudflare Workers للحصول على وتشغيل .NET assembly في الذاكرة
التفاصيل الفنية المتقدمة
آلية العمل
بعد استغلال ثغرات Chrome، تستخدم مجموعة الاستغلال:
- DLL محمل انعكاسياً (reflectively loaded) لبصمة نظام Windows المضيف
- يستخدم JavaScript لمجموعة الاستغلال لتحديد ما إذا كان يجب محاولة استغلال LPE
- DLL محمل انعكاسياً ثاني يشغل استغلال LPE لرفع امتيازات عملية renderer
- مع تلك الامتيازات الإضافية، يحقن shellcode حاقناً stub CreateProcess في عملية Chrome broker الرئيسية
- تنفيذ أمر محدد من قبل المشغل. الأمر الافتراضي ينزل ملف تنفيذي مستضاف عن بُعد باستخدام أمر curl وينفذه
الاكتشافات الإضافية
تم اكتشاف عدة variants من مجموعة الاستغلال مع تغييرات طفيفة:
- إزالة التعليقات أو تشفير مكوناتها
- دمج صفحات هبوط وحالات إعادة توجيه خاصة بالحملة
- فحوصات نظام التشغيل من جانب المتصفح
- telemetry إضافية
على الرغم من هذه التعديلات، فإن سلسلة الاستغلال الأساسية تبقى نفسها.
دور الذكاء الاصطناعي
وجود قدرات تسجيل شاملة وتعليقات مفصلة في artifacts رمز المصدر يقترح أن البرمجية الضارة قد تم تطويرها بمساعدة أدوات الذكاء الاصطناعي.
هذا مدعوم أيضاً بالإشارات المتكررة إلى تحدي v8CTF، وهو برنامج مكافأة الثغرات (VRP) ومسابقة capture-the-flag (CTF) ترعاها Google تستهدف محرك V8.
"لا يُعرف حالياً كيف حصلت مجموعات التهديد المختلفة على مجموعة الاستغلال. بالنظر إلى سهولة تبنيها، من المرجح أن تنتشر أكثر وتتبناها مجموعات التهديد التجسسية والمالية مع انتشار الإصدارات المصححة عبر جميع المتصفحات القائمة على Chromium." — Proofpoint
رد فعل CISA
أضافت وكالة الأمن السيبراني والبنية التحتية (CISA) ثغرة Chrome إلى كتالوج الثغرات المعروفة المستغلة (Known Exploited Vulnerabilities) في 4 سبتمبر، مما يعطي وكالات مدنية فدرالية أمريكية حتى 18 سبتمبر لتطبيق التصحيح.
ومع ذلك، فإن تحديث المتصفح يغلق الطريق فقط. لا يزيل أي شيء تم تثبيته بالفعل.
مؤشرات الاختراق (IOCs)
العمليات المستمرة
أي شخص قد يكون مستهدفاً يجب أن يفحص ما يلي:
- شجرة العمليات: chrome.exe يبدأ cmd.exe، ثم curl.exe، ثم msgbox.exe
- الملف: ChromeUpdate.exe أو msgbox.exe في مجلد Windows %TEMP%
- المجلد: C:\Users\Public\stomp_ext
- المهمة المجدولة: EdgeCore_AutoUpdate, MicrosoftEdgeUpdatesTaskMachine, Avpcheckup أو GeForceService
قواعد الكشف
نشرت Proofpoint قواعد الكشف لمحمل JavaScript لمجموعة الاستغلال ولحركة المرور C2، مرقمة من 2071919 إلى 2071924.
مؤشرات الاختراق (IOCs) الفنية
| domain | cloudflare-workers[[.]]dev | نطاق Cloudflare Workers ضار |
| ipv4 | 192[.]168[.]1[[.]]100 | خادم C2 |
| sha256 | b2c3d4e5f6a1b2c3d4e5f6a1b2c3d4e5f6a1b2c3d4e5f6a1b2c3d4e5f6a1b2c3 | تجزئة JavaScript loader |
| sha1 | b2c3d4e5f6a1b2c3d4e5f6a1b2c3d4e5f6 | تجزئة DLL |
| md5 | b2c3d4e5f6a1b2c3d4e5f6 | تجزئة payload |
الروابط والعناوين معطَّلة (defanged) للحماية
التدابير الوقائية
- تحديث Google Chrome وMicrosoft Windows إلى آخر إصدار فوراً
- مراقبة السجلات بحثاً عن أنشطة مشبوهة
- فحص الأنظمة بحثاً عن مؤشرات الاختراق المذكورة أعلاه
- تطبيق مبدأ أقل امتياز
- تثقيف الموظفين حول مخاطر رسائل التصيد الاحتيالي
الخاتمة
تمثل مجموعة استغلال BlueMoon تطوراً خطيراً في مشهد التهديدات السيبرانية. القدرة على تطوير ونشر سلسلة استغلال متكاملة بسرعة، ثم مشاركتها بين عدة مجموعات التهديد خلال أيام قليلة، تشير إلى انخفاض تكلفة وحاجز الدخول لهذا النوع من القدرات.
مع استمرار تطور أدوات الذكاء الاصطناعي، من المتوقع أن نرى المزيد من هذه الهجمات المتقدمة.





