كشفت شركة Proofpoint عن مجموعة استغلال جديدة غير موثقة سابقًا تحمل اسم BlueMoon، تجمع بين عدة ثغرات في Google Chrome وMicrosoft Windows. أول استخدام لها في الهجمات ظهر في 28 أغسطس 2026 على يد المجموعة الصينية المدعومة من الدولة والمعروفة باسم APT31. الثغرات المستغلة هي:
- CVE-2026-85046: خطأ Type Confusion في محرك V8 بكروم.
- CVE-2026-87491: خطأ Out-of-Bounds Write في V8 يؤدي إلى الهروب من الـSandbox.
- CVE-2026-85880: ثغرة Heap Buffer Overflow في مكون ALPC بويندوز.
هذه الثغرات كانت Zero-Day Patch-Gap، أي أن إصلاحها كان موجودًا في الشفرة المصدرية العامة لمشروع Chromium، لكنه لم يصل بعد إلى الإصدارات المستقرة من كروم والمتصفحات المبنية عليه، ما أتاح للمهاجمين استغلالها بسرعة.
أسلوب الهجوم وسيناريو التنفيذ
الهجمات تبدأ عادةً برسائل تصيد موجه (Spear-Phishing) تحمل روابط خبيثة. عند فتح الرابط، يتم تشغيل ثغرتي V8 بالتتابع للحصول على تنفيذ تعليمات برمجية والهروب من الـSandbox، ثم استغلال ثغرة ويندوز لرفع الامتيازات. بعد ذلك، تُحقن شيفرة خبيثة عبر DLL محملة انعكاسيًا، تقوم بتشغيل أوامر يحددها المهاجم، مثل تنزيل ملف تنفيذي عبر أمر curl وتشغيله. المجموعة أضافت تعديلات طفيفة على الكود مثل إخفاء التعليقات أو تغيير صفحات الهبوط، لكن سلسلة الاستغلال الأساسية بقيت كما هي.
المجموعات المتورطة
- APT31: استهدفت منظمات غير حكومية وشركات تعدين وتجارة السلع في الولايات المتحدة، ونشرت إضافة خبيثة للكروم باسم GemStone متخفية كـGoogle Gemini.
- UNK_LateNight: استهدفت شركات الطيران الأميركية، ونشرت بابًا خلفيًا ShadowPad عبر DLL sideloading.
- UNK_DoubleCheck: استهدفت مصنعًا في فيتنام، واستخدمت نطاقًا على Cloudflare Workers لنشر برمجية خبيثة مكتوبة بـRust.
- UNK_QuietRacket: استهدفت جهات حكومية ومالية في إندونيسيا وسنغافورة، ونفذت تحميل DLL خبيث يتواصل مع Cloudflare للحصول على حمولة .NET تعمل في الذاكرة وتوفر الاستمرارية عبر مهام مجدولة.
مؤشرات الاختراق والتحذيرات
أضافت وكالة CISA الثغرات الثلاث إلى كتالوج الثغرات المستغلة، وألزمت الوكالات الفيدرالية الأميركية بتثبيت التحديثات قبل منتصف سبتمبر 2026. لكن التحديث يغلق الثغرات فقط، ولا يزيل البرمجيات التي قد تكون نُصبت بالفعل. ينبغي على المؤسسات فحص الأنظمة بحثًا عن مؤشرات مثل:
- شجرة عمليات: chrome.exe → cmd.exe → curl.exe → msgbox.exe
- ملفات: ChromeUpdate.exe أو msgbox.exe في مجلد %TEMP%
- مجلد: C:\Users\Public\stomp_ext
- مهام مجدولة: EdgeCore_AutoUpdate أو MicrosoftEdgeUpdatesTaskMachine أو Avpcheckup أو GeForceService
- مفتاح سجل: HKCU\SOFTWARE\Classes\CLSID\{5D4CFCB7-222C-4CA3-96B6-1F8195FBBB4B}\InprocServer32
دلالات أوسع
تشير التحليلات إلى أن تطوير BlueMoon ربما استفاد من أدوات الذكاء الاصطناعي، إذ احتوى الكود على تعليقات مطولة وآليات تسجيل دقيقة. هذا يعكس انخفاض تكلفة تطوير سلاسل استغلال معقدة، خاصة مع إمكانية متابعة التحديثات المفتوحة المصدر لمشروع Chromium. تتوقع Proofpoint أن تنتشر المجموعة أكثر بين جهات التجسس والجهات المالية، نظرًا لسهولة تبنيها وسرعة مشاركتها بين المهاجمين.































