Radar AI Avatar Transparent

ארבע קבוצות ריגול משתמשות באותה ערכת ניצול משולבת נגד Chrome ו-Windows

חוקרי Proofpoint חשפו שארבע קבוצות תקיפה נפרדות, לפחות שלוש מהן משויכות לסין, אימצו תוך שבוע ימים ערכת ניצול חדשה שכונתה BlueMoon, המשלבת שלוש פגיעויות ב-Chrome ו-Windows לרצף תקיפה אחד. מדובר בסימן להתפשטות מהירה ובלתי רגילה של כלי תקיפה אחד בין קבוצות ריגול שונות, כנראה דרך שיתוף בשוק כלי הניצול.

איור של שרשרת בין דפדפן למערכת הפעלה עם סדק אבטחה

הפרטים

לפי הדוח, קבוצת APT31 המשויכת לסין הייתה הראשונה להשתמש בערכת BlueMoon, החל מ-28 באוגוסט, נגד ארגונים לא-ממשלתיים, חברות כרייה וסוחרי סחורות. תוך ימים ספורים, בתחילת ספטמבר, אימצו אותה גם קבוצות שמכונות UNK_LateNight (סינית, נגד חברות תעופה וחלל אמריקאיות), UNK_DoubleCheck (נגד תעשיית הייצור בווייטנאם) ו-UNK_QuietRacket (סינית, נגד ממשל, ייעוץ וגופים פיננסיים באינדונזיה וסינגפור). הערכה משלבת שתי פגיעויות ב-V8, מנוע ה-JavaScript של Chrome — ביניהן CVE-2026-87491 שכיסינו כאן בנפרד כיום-אפס עצמאי — יחד עם פגיעות גלישת חוצץ בזיכרון הערמה ברכיב ALPC של Windows (CVE-2026-85880) שתוקנה ב-Patch Tuesday של ספטמבר.

הערך המוסף של הדוח אינו הפגיעויות עצמן, שכבר תוקנו, אלא העובדה שכלי תקיפה אחד עבר בין ארבעה שחקנים שונים תוך ימים — קצב שמעיד על שיתוף פעולה או רכישה משותפת של כלי ניצול, ולא על פיתוח עצמאי מקביל.

נקודות לשים לב

  • העדכונים ל-Chrome ול-Windows מספטמבר 2026 סוגרים את דרך הכניסה של BlueMoon — ודאו ששתי המערכות מעודכנות, לא רק אחת מהן, שכן הערכה תלויה בשילוב של שתיהן.
  • עדכון הדפדפן וההפעלה סוגר את נקודת הכניסה, אך אינו מסיר רכיבים שכבר הותקנו במערכת שנפגעה בעבר — ארגונים שחושדים בחשיפה צריכים לבדוק גם משימות מתוזמנות וסיומות דפדפן חשודות, לא רק לעדכן.
  • ה-CISA קבעה למוסדות פדרליים בארה"ב מועד תיקון עד 18-23 בספטמבר — סימן לרמת הדחיפות שהרשויות מייחסות לשרשרת הזו.
  • הארגונים בסיכון הגבוה ביותר הם כאלה בתעשיות שהוזכרו כמטרות — תעופה וחלל, כרייה וסחורות, ייצור וממשל — אך העיקרון הרחב יותר נכון לכל ארגון: כלי ניצול פעילים מתפשטים בין קבוצות תקיפה הרבה יותר מהר מבעבר.
  • אין להסיק מכך שכל פגיעות מתוקנת חסרת סיכון — כפי שהמקרה הזה מדגים, פגיעות שתוקנה יכולה להמשיך לשמש בהתקפות שבועות אחרי הפרסום, כלפי מי שטרם עדכן.

מקורות: The Hacker News

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-