4 Spionagegruppen nutzten BlueMoon eine Woche lang gegen Chrome und Windows

Vier Spionagegruppen nutzten BlueMoon, um innerhalb einer Woche Chrome- und Windows-Zero-Days zu verketten – ein Hinweis darauf, warum schnelles Patchen und die Suche nach einer Kompromittierung wichtig sind.

Verfasst von
Kezia Jungco
Kezia Jungco
Sep 10, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Vier Spionagegruppen setzten innerhalb einer Woche dasselbe Exploit-Kit gegen Chrome und Windows ein und machten aus einer Patch-Lücke ein aktives Angriffsfenster in den USA und Südostasien.

Proofpoint verfolgt das Toolkit unter dem Namen BlueMoon. Es verkettet zwei Schwachstellen in Chromium V8 mit einer Windows-Schwachstelle zur Rechteausweitung, um der Browser-Sandbox zu entkommen und Malware mit erweiterten Rechten auszuführen. Zu den Zielen gehörten US-NGOs, Bergbau- und Rohstoffunternehmen, Luft- und Raumfahrtunternehmen, ein vietnamesischer Hersteller sowie Regierungs-, Beratungs- und Finanzorganisationen in Singapur und Indonesien. 

Alle drei Schwachstellen sind inzwischen gepatcht, doch kompromittierte Systeme können weiterhin Malware oder Persistenzmechanismen enthalten.

Die Geschwindigkeit, mit der die Methode übernommen wurde, ist eine Warnung für Verteidiger. Unabhängige Spionagegruppen stiegen innerhalb weniger Tage auf nahezu identischen Exploit-Code um und ließen Organisationen nur wenig Zeit zwischen der Veröffentlichung eines Fixes und der aktiven Ausnutzung.

BlueMoon verkettet Schwachstellen in Chrome und Windows

Laut Proofpoint kombiniert BlueMoon CVE-2026-85046, eine Schwachstelle durch Typverwechslung in V8, mit CVE-2026-87491, einer zweiten V8-Schwachstelle, die dazu genutzt wird, der Chrome-Sandbox zu entkommen. Anschließend nutzen die Angreifer CVE-2026-85880, eine Windows-Schwachstelle zur Rechteausweitung, aus, um höhere Berechtigungen auf dem System zu erlangen.

Die Angriffe beginnen mit Phishing-E-Mails, die die Ziele auf von den Angreifern kontrollierte Websites führen. Sobald die Browser-Exploits erfolgreich sind, überprüft BlueMoon den Windows-Host und kann die Windows-Schwachstelle nutzen, um die Rechte auszuweiten, bevor von den Betreibern ausgewählte Malware heruntergeladen wird.

Die beiden Chrome-Schwachstellen galten während der Angriffe als Zero-Days mit „Patch-Lücke“. Ars Technica berichtete, dass die Schwachstellen bereits im öffentlich zugänglichen Chromium-Quellcode behoben worden waren, die Fixes aber noch nicht die stabile Version von Chrome und andere Chromium-basierte Browser erreicht hatten.

Advertisement

Vier Kampagnen übernahmen BlueMoon innerhalb weniger Tage

The Hacker News zufolge war TA412, auch als APT31 verfolgt, die erste Gruppe, bei der Proofpoint am 28. Aug. den Einsatz von BlueMoon beobachtete. Die Gruppe nahm US-NGOs, Bergbauunternehmen und Rohstoffhandelsfirmen ins Visier und installierte GemStone, eine bösartige Chrome-Erweiterung, die als Googles KI-Assistent Gemini getarnt war.

UNK_LateNight begann am 2. Sept. mit dem Einsatz von BlueMoon gegen US-Luft- und Raumfahrtunternehmen und setzte die Hintertür ShadowPad ein. UNK_DoubleCheck nahm einen vietnamesischen Hersteller ins Visier, während die China nahestehende Gruppe UNK_QuietRacket Regierungs-, Beratungs- und Finanzorganisationen in Indonesien und Singapur angriff.

Die Kampagnen hatten unterschiedliche Ziele, Malware und Command-and-Control-Infrastrukturen, doch ihr BlueMoon-Code war nahezu identisch. „Das kann unmöglich eine parallele Entwicklung sein“, sagte der Proofpoint-Forscher Mark Kelly gegenüber The Record.

Die Forscher konnten nicht feststellen, ob die Gruppen das Kit von einem gemeinsamen Auftragnehmer, einer staatsnahen Quelle oder über einen anderen gemeinsamen Kanal erhielten.

Proofpoint entdeckte außerdem umfangreiche Protokollierungs- und Entwicklungskommentare, die auf die Entwicklung von KI-gestützten Exploits hindeuten könnten. Die Forscher konnten nicht nachweisen, dass tatsächlich KI eingesetzt wurde, warnten jedoch, dass KI-Tools die Untersuchung öffentlicher Patches und deren Umwandlung in funktionierende Exploits beschleunigen könnten.

The Hacker News zufolge nahm die CISA alle drei BlueMoon-Schwachstellen in ihren Katalog der bekannten ausgenutzten Schwachstellen auf. Bundesbehörden der zivilen Verwaltung erhielten Fristen im September, um die Schwachstellen zu beheben.

Die Aktualisierung verwundbarer Chrome-, Chromium-basierter Browser- und Windows-Systeme schließt den bekannten Exploit-Weg. Patches allein entfernen jedoch keine Malware oder Persistenzmechanismen, die bereits vor dem Update installiert wurden.

Sicherheitsteams, die eine mögliche Gefährdung untersuchen, können nach den von Proofpoint identifizierten Indikatoren suchen:

  • chrome.exe, das cmd.exe startet, gefolgt von curl.exe und msgbox.exe
  • ChromeUpdate.exe oder msgbox.exe in %TEMP% sowie der Ordner C:\Users\Public\stomp_ext
  • Geplante Tasks wie EdgeCore_AutoUpdate, MicrosoftEdgeUpdatesTaskMachine, Avpcheckup oder GeForceService
Advertisement

Proofpoint veröffentlichte außerdem Erkennungsregeln für den JavaScript-Loader und den Command-and-Control-Datenverkehr von BlueMoon. Das Unternehmen erwartet, dass das Kit weitere Spionagegruppen und finanziell motivierte Bedrohungsakteure erreicht. Organisationen, die möglicherweise ins Visier genommen wurden, sollten daher schnelles Patchen mit einer Überprüfung der Endpunkte auf eine frühere Kompromittierung verbinden.

Für einen weiteren Blick auf browserbasierte Bedrohungen wie PEEP Chrome und Edge in Backdoors nach einer Kompromittierung verwandelt zur Erbeutung von Zugangsdaten, zum Session-Hijacking und zur Ausführung von Befehlen auf dem Host.

Kezia Jungco

Kezia Jungco is a staff writer with five years of hands-on experience testing and analyzing generative AI platforms, chatbots, and NLP tools. She writes in-depth coverage for both enterprise and consumer audiences, focusing on artificial intelligence, data analytics, CRM solutions, cloud infrastructure, cybersecurity, and emerging tech trends. Her work appears in TechRepublic, eWEEK, Datamation, TechnologyAdvice, and Selling Signals.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.