Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime, Analisi Vulnerabilità e Intelligenza Artificiale
Il logo di Google Chrome al centro in 3d e sullo sfondo diversi vermi con gli occhi rossi che simulano dei bug di sicurezza.

BlueMoon, Chrome è sotto attacco: un solo exploit buca browser e Windows

22 Settembre 2026 17:41
In sintesi

BlueMoon è un nuovo kit di exploit che combina tre vulnerabilità di Chrome e Windows per eseguire codice e ottenere privilegi elevati. Secondo Proofpoint, il toolkit è stato adottato in pochi giorni da diversi gruppi di spionaggio, soprattutto collegati alla Cina. A favorirne la diffusione è il cosiddetto “patch gap”.

I ricercatori di Proofpoint hanno scoperto un nuovo kit di exploit BlueMoon che combina tre vulnerabilità in Chrome e Windows in una singola catena. Secondo gli esperti, lo strumento è stato ottenuto quasi contemporaneamente da almeno quattro gruppi di spionaggio, la maggior parte dei quali è collegata alla Cina.

BlueMoon sfrutta due nug nel motore JavaScript del browser V8, nonché una vulnerabilità di escalation dei privilegi in Windows. Inizialmente, gli attaccanti utilizzano un bug di tipo type confusion recentemente corretto in V8 (CVE-2026-85046) per eseguire codice arbitrario, quindi sfruttano un’altra vulnerabilità recente (CVE-2026-87491) per bypassare la sandbox di V8. Successivamente, viene applicato il bug CVE-2026-85880 nel meccanismo Windows ALPC, che consente di elevare i privilegi.

Dopo un exploit riuscito, BlueMoon inserisce codice nel processo padre di Chrome ed esegue il comando specificato dagli operatori. Per impostazione predefinita, il kit di exploit utilizza curl per scaricare un file eseguibile nella cartella %TEMP% ed eseguirlo.

Advertising

I primi attacchi con l’uso di BlueMoon sono stati rilevati già il 28 agosto 2026. Allora, il gruppo TA412 (noto anche come JungleBamboo, Violet Typhoon e APT31), collegato alla Cina, ha attaccato organizzazioni non governative americane, società minerarie e aziende che commerciano materie prime.

Dopo pochi giorni, lo stesso set di exploit è stato utilizzato da altri hacker. In particolare, il gruppo UNK_LateNight ha impiegato BlueMoon contro aziende aerospaziali americane, consegnando il backdoor ShadowPad nei sistemi infetti. Un altro gruppo, UNK_DoubleCheck, ha attaccato un’azienda manifatturiera in Vietnam, mentre UNK_QuietRacket ha preso di mira organizzazioni governative, finanziarie e di consulenza in Indonesia e Singapore. Gli esperti non hanno ancora associato il gruppo UNK_DoubleCheck a un paese specifico, ma gli altri gruppi sono collegati alla Cina.

Gli esperti sottolineano che l’aspetto più insolito è la velocità di diffusione di BlueMoon. Di solito, le catene di exploit complete per Chrome sono considerate strumenti costosi e rari, utilizzati in modo mirato. Tuttavia, nel caso di BlueMoon, lo stesso set di exploit è apparso in pochi giorni nelle mani di diversi gruppi di hacker.

I ricercatori ritengono che gli attacchi di successo di BlueMoon siano stati favoriti dal cosiddetto “patch gap”: questo termine indica il periodo di tempo in cui la patch è già presente nel codice del progetto, ma non è ancora arrivata agli utenti finali. Le correzioni appaiono inizialmente nel codice sorgente aperto di Chromium e solo successivamente vengono incluse nelle versioni stabili di Chrome, Edge e altri browser. Di conseguenza, gli attaccanti hanno il tempo di studiare la patch, eseguire reverse engineering e preparare l’exploit mentre la vulnerabilità non è ancora stata corretta sui dispositivi degli utenti.

Nel caso del CVE-2026-85046, la correzione è apparsa nel codice sorgente già il 7 agosto, ma la patch ha raggiunto la versione stabile di Chromium solo il 3 settembre. Nel rapporto dei ricercatori si sottolinea che entrambe le vulnerabilità in V8 erano 0-day al momento degli attacchi di BlueMoon, anche se le correzioni erano già presenti nel codice del progetto.

Advertising

Gli esperti ipotizzano inoltre che lo sviluppo di BlueMoon potrebbe essere stato accelerato da agenti di intelligenza artificiale. Nel codice del malware sono stati rilevati log diagnostici dettagliati, commenti con descrizioni delle iterazioni di debug e il riferimento a un file markdown per la trasmissione del contesto tra sessioni.

Secondo gli esperti, BlueMoon continuerà a diffondersi e nel tempo potrebbe arricchire l’arsenale dei gruppi finanziariamente motivati.


📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su 🔔 Google News.
Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram.
Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici


Luigi Zullo 300x300
Ricercatore di sicurezza informatica con esperienza nell’analisi delle vulnerabilità, nella mitigazione del rischio cyber, nelle attività di red teaming ed ethical hacking e nella protezione di sistemi complessi. Specializzato in penetration testing e Threat Intelligence, contribuisce al rafforzamento della resilienza digitale di infrastrutture e reti aziendali.
Aree di competenza: Penetration Testing, Threat Intelligence, Red Teaming, Vulnerability Assessment, Incident Response