BlueMoon Exploit Kiti Chrome ve Windows Sıfırıncı Gün Açıklarını Zincirleme Kullanıyor

Güvenlik firması Proofpoint, BlueMoon adı verilen yeni bir exploit kitinin, siber casusluk faaliyetlerinde bulunan birden fazla grup tarafından hızla benimsendiğini duyurdu. İlk olarak 28 Ağustos tarihinde Violet Typhoon (APT31) grubu tarafından kullanılan bu kit, kısa süre içerisinde farklı saldırganlar tarafından da operasyonlara dahil edildi. Araştırmacılar, kitin geliştirilme sürecinde yapay zeka araçlarından faydalanılmış olabileceğini ancak bu durumun henüz kesinleşmediğini belirtiyor.
Söz konusu kit, henüz yama almamış üç kritik zafiyeti bir araya getirerek çalışıyor. Bu zincirleme saldırıda, Chrome tarayıcısının V8 JavaScript ve WebAssembly motorlarını hedef alan CVE-2026-85046 ve CVE-2026-87491 kodlu iki sıfırıncı gün açığı ile Windows Advanced Local Procedure Call (ALPC) mekanizmasındaki CVE-2026-85880 yetki yükseltme açığı kullanılıyor. Saldırganlar, V8 açıklarını kullanarak tarayıcı koruma katmanını (sandbox) aşıyor, ardından sistem üzerinde yetki yükselterek hedef makineye zararlı bir yürütülebilir dosya indiriyor.
BlueMoon, özellikle ABD merkezli sivil toplum kuruluşları, havacılık şirketleri, madencilik ve emtia ticareti yapan firmaların yanı sıra Endonezya ve Vietnam'daki çeşitli hükümet ve finans kuruluşlarını hedef alıyor. Proofpoint, bu tür gelişmiş saldırı araçlarının farklı gruplar arasında hızla paylaşılmasının, saldırı geliştirme maliyetlerini düşürdüğünü ve giriş bariyerlerini azalttığını vurguluyor.

