Vier cyberspionagegroepen met een vermoedelijke band met China hebben de afgelopen weken dezelfde exploitkit ingezet om binnen te dringen bij doelen in de Verenigde Staten, Vietnam en daarbuiten. De kit, door onderzoekers “BlueMoon” gedoopt, combineert drie kwetsbaarheden in Chrome en Windows tot één werkende aanvalsketen. Beveiligingsbedrijven Proofpoint en Volexity documenteerden de campagne onafhankelijk van elkaar tussen 1 en 9 september.
BlueMoon leunt op twee lekken in V8, de JavaScript-engine van Chrome. De eerste is CVE-2026-85046, de type confusion-bug die we eerder beschreven. De tweede is een aparte kwetsbaarheid, CVE-2026-87491, waarmee de V8-sandbox is te omzeilen via corruptie van WebAssembly-metadata en die Google op 9 september patchte. Voor de laatste stap, rechtenverhoging op Windows, misbruikt de kit CVE-2026-85880, een heap-based buffer overflow in de ALPC-component die Microsoft tijdens de patchdinsdag van september dichtte. Proofpoint vond in het Windows-exploit een compilatietijdstempel uit 2025, een aanwijzing dat de code al veel langer klaarlag voordat hij werd ingezet.
APT31, door Proofpoint getrackt als JungleBamboo en breder bekend als Violet Typhoon, gebruikte de kit als eerste, op 28 augustus, tegen Amerikaanse ngo’s, mijnbouwbedrijven en individuele doelwitten, met een credential stealer (Longtale, ook GemStone genoemd) die zich voordoet als Google Gemini. Binnen enkele dagen volgden drie andere clusters: UTA0560 viel ngo’s aan met op donaties gerichte phishingmails en installeerde de JScript-achterdeur Grimwedge, UNK_LateNight richtte zich op Amerikaanse lucht- en ruimtevaartbedrijven met de ShadowPad-achterdeur, en UNK_DoubleCheck koos Vietnamese productiebedrijven als doelwit met een in het geheugen draaiende Rust-loader.
Voor Nederlandse organisaties is het advies simpel: alle drie de lekken zijn inmiddels gepatcht, dus zorg dat Chrome en Windows overal zijn bijgewerkt. De campagne speelde juist in op de vertraging tussen een fix en de daadwerkelijke uitrol ervan, dus lopen bedrijven met trage patchprocessen het meeste risico. Controleer bij kritieke systemen de Chrome-versie en de Windows-updatestatus, en houd bij productie-, ngo- of defensieomgevingen rekening met sporen van eerdere inbraak, want deze sectoren waren al doelwit.
Bron: BleepingComputer
Zelfde kwetsbaarheid
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.