BlueMoon: Aynı Exploit Kit, Dört Farklı Tehdit Aktörü
Güvenlik firması Proofpoint, Çarşamba günü yaptığı açıklamada, Chromium tabanlı tarayıcılardaki ve eski Windows sürümlerindeki kritik güvenlik açıklarını hedef alan neredeyse aynı bir exploit kit'inin en az dört hacking grubu tarafından aktif olarak kullanıldığını ortaya koydu. Bu gruplardan bazılarının Çin hükümetiyle bağlantılı olduğu belirtiliyor. BlueMoon adı verilen kit, üç güvenlik açığını zincirleyerek saldırganların istedikleri kötü amaçlı yazılımı yüklemelerine olanak tanıyor.
Hedef Alınan Sistemler ve Zafiyetler
BlueMoon, iki Chromium açığını ve Windows 10 (Ekim 2018 Güncellemesi), Windows Server 2019, Windows 10 2004, Windows Server 2022 ile Windows 11'in ilk sürümündeki bir çekirdek açığını kullanıyor. Üç açığın tamamı son 24 saat içinde yamalandı. Saldırılar, birçok kampanyada görülen gizlilikten yoksundu. Proofpoint, bu kadar yaygın ve görünür bir exploit zincirinin kullanılmasının bir nedeninin, Chromium tedarik zincirindeki bir "yama açığından" yararlanmak olduğunu öne sürdü. Bu açık, bir yamanın geliştiriciler tarafından sunulması ile Chrome ve Edge gibi tarayıcılara entegre edilmesi arasındaki süreyi kapsıyor. Bir diğer olası etken ise, yapay zekanın kullanımı; çünkü yapay zeka, zafiyetleri genellikle insanlardan daha hızlı tespit edebiliyor. Her iki faktör de saldırganları fırsat penceresi kapanmadan hızlı hareket etmeye itmiş olabilir.
Yapay Zeka ve Yama Açığı Saldırıları Hızlandırıyor
Proofpoint, "Tamamen silahlandırılmış bir Chrome exploit zinciri tarihsel olarak yüksek değerli ve nadir bir yetenekti. BlueMoon geliştirildi, hızla konuşlandırıldı ve günler içinde birden fazla tehdit aktörü arasında paylaşıldı; bu da yüksek tespit sinyalleri verdi. Bu durum, yapay zeka ajanlarının tehdit aktörü exploit geliştirmeyi giderek daha fazla mümkün kılmasıyla, bu sınıf yetenek için maliyetin ve giriş bariyerinin azaldığını yansıtıyor olabilir. Bu özellikle Chromium gibi açık kaynak kod tabanları için geçerli; çünkü yukarı akış yamaları, kod tabanının aşağı akış tüketicileri yamayı uygulamadan önce kamuya açık oluyor. Bu da tehdit aktörlerinin yamaları hızla tersine mühendislikle çözümleyip aşağı akış kararlı sürümlerinden önce exploit geliştirmeye çalışması için bir pencere yaratıyor." dedi.
Kimler, Nerede, Ne Zaman?
Dört grup çok çeşitli kuruluşları ve şirketleri hedef aldı. İlk saldırı 28 Ağustos'ta TA412 tarafından başlatıldı. Geri kalanı bu ayın başlarında gerçekleşti. Proofpoint, başka grupların da exploit kit'e erişip erişmediğinin bilinmediğini söyledi. Chrome'u hedef alan her iki açık da Google'ın açık kaynak JavaScript motoru V8'de yer alıyordu. Saldırganlar, bir V8 tip karışıklığı hatasını ve V8'deki ayrı bir korumalı alan kaçışını kullanarak uzaktan kod yürütebildi. Ardından eski Windows sürümlerindeki yerel ayrıcalık yükseltme açığını kullanarak kötü amaçlı kodun sistem haklarıyla çalışmasını sağladılar. İlk V8 açığı CVE-2026-85046, Windows açığı ise CVE-2026-85880 olarak takip ediliyor. Google, V8 korumalı alan kaçışları için CVE tanımlaması yapmıyor. Proofpoint, "Her iki V8 açığı da gözlemlenen aktivite sırasında 'yama açığı' zero-day'lerdi. Yani, kamuya açık yukarı akış Chromium kaynak kodunda zaten düzeltilmiş bilinen açıklardı, ancak halka sunulan en son kararlı Chrome ve Chromium tabanlı tarayıcı sürümlerinde yamasız kalmaya devam ediyorlardı. Exploit kit geliştiricisinin bu kamuya açık Chromium yamalarını tarayıcı exploit zincirini silahlandırmak için kullanmış olması muhtemeldir." ifadelerine yer verdi.
BlueMoon zaten aylardır ortalıkta dolaşıyordu, dört grup kullanıyor diye şaşırmadım. asıl sorun eski windows kullananların hala güncelleme yapmaması.