4つの諜報グループが、同じエクスプロイトキットをChromeとWindowsに対して1週間以内に使用し、パッチの空白期間を米国と東南アジアにまたがる実際の攻撃期間へと変えた。
ProofpointはこのツールキットをBlueMoonとして追跡している。BlueMoonは、ChromiumのV8に存在する2つの欠陥とWindowsの権限昇格バグを連鎖させ、ブラウザーのサンドボックスを脱出して、より高い権限でマルウェアを実行する。標的には、米国のNGO、鉱業・商品取引企業、航空宇宙企業、ベトナムの製造業者、さらにシンガポールとインドネシアの政府機関、コンサルティング企業、金融機関が含まれていた。
3つの脆弱性はいずれも現在は修正済みだが、侵害されたシステムには依然としてマルウェアや永続化の仕組みが残っている可能性がある。
この採用速度は、防御側に対する警告だ。複数の異なる諜報グループが数日のうちにほぼ同一のエクスプロイトコードへ移行したため、修正プログラムの公開から実際の悪用開始まで、組織に残された時間はほとんどなかった。
BlueMoonがChromeとWindowsの脆弱性を連鎖的に悪用
調査会社のProofpointによると、BlueMoonは、V8の型混同脆弱性であるCVE-2026-85046と、脱出に使われる2つ目のV8脆弱性であるCVE-2026-87491を組み合わせ、Chromeのサンドボックスから脱出する。攻撃者は続いて、Windowsの権限昇格脆弱性であるCVE-2026-85880を悪用し、システム上でより高い権限を得る。
攻撃は、標的を攻撃者が管理するウェブサイトへ誘導するフィッシングメールから始まる。ブラウザーに対するエクスプロイトが成功すると、BlueMoonはWindowsホストを確認し、Windowsの脆弱性を使って権限を昇格させてから、攻撃者が選択したマルウェアをダウンロードできる。
攻撃中、2つのChromeの脆弱性は「パッチギャップ」ゼロデイと見なされていた。Ars Technicaは、これらの脆弱性がすでに公開されているChromiumのソースコードでは修正されていたものの、その修正が安定版Chromeやその他のChromiumベースのブラウザーにはまだ届いていなかったと報じた。
4つのキャンペーンが数日のうちにBlueMoonを採用
The Hacker Newsによると、ProofpointがBlueMoonの使用を初めて確認したのは、8月28日のTA412だった。APT31としても追跡されている同グループは、米国のNGO、鉱業企業、商品取引企業を標的とし、GoogleのGemini AIアシスタントを装った悪意のあるChrome拡張機能であるGemStoneをインストールした。
UNK_LateNightは9月2日、米国の航空宇宙企業に対してBlueMoonの使用を開始し、ShadowPadバックドアを展開した。UNK_DoubleCheckはベトナムの製造業者を標的とし、中国と連携するUNK_QuietRacketはインドネシアとシンガポールの政府機関、コンサルティング企業、金融機関を標的とした。
各キャンペーンは標的、マルウェア、コマンド&コントロール基盤こそ異なっていたが、BlueMoonのコードはほぼ同一だった。「これが並行開発であるはずはない」と、Proofpointの研究者Mark Kelly氏はThe Recordに語った。
研究者らは、各グループがこのキットを共通の請負業者、国家とつながりのある情報源、あるいは別の共有経路から受け取ったのかどうかを特定できなかった。
Proofpointはまた、AI支援によるエクスプロイト開発を示唆する大量のログや開発コメントも発見した。研究者らはAIが確実に使われたとは確認できなかったが、AIツールによって公開されたパッチを調査し、動作するエクスプロイトへ変換する作業が速くなる可能性があると警告した。
The Hacker Newsは、CISAがBlueMoonに関係する3つの脆弱性すべてを既知の悪用された脆弱性カタログに追加したと報じた。連邦政府の民間機関には、脆弱性を修正するための9月の期限が設けられた。
脆弱性のあるChrome、Chromiumベースのブラウザー、Windowsシステムを更新すれば、既知のエクスプロイト経路は塞がれる。しかし、パッチを適用するだけでは、更新前にすでにインストールされたマルウェアや永続化の仕組みは除去できない。
侵害の可能性を調査するセキュリティチームは、Proofpointが特定した次の痕跡を探すことができる。
- chrome.exeがcmd.exeを起動し、その後にcurl.exeとmsgbox.exeが続く
- %TEMP%内のChromeUpdate.exeまたはmsgbox.exe、およびC:\Users\Public\stomp_extフォルダー
- EdgeCore_AutoUpdate、MicrosoftEdgeUpdatesTaskMachine、Avpcheckup、GeForceServiceなどのスケジュールタスク
Proofpointは、BlueMoonのJavaScriptローダーとコマンド&コントロール通信向けの検出ルールも公開した。同社は、このキットがさらに多くの諜報目的および金銭目的の脅威アクターに広がると予想している。そのため、標的になった可能性のある組織は、迅速なパッチ適用に加え、より早い段階での侵害を確認するためのエンドポイント検査も実施すべきだ。
ブラウザーベースの脅威を別の角度から見るには、PEEPがChromeとEdgeを侵害後のバックドアに変える仕組みを認証情報の窃取、セッションハイジャック、ホスト上でのコマンド実行に利用する方法を解説した記事を読んでほしい。





