1週間で4つのスパイ集団がChromeとWindows上でBlueMoonを使用

4つのスパイ集団が1週間のうちにBlueMoonを使ってChromeとWindowsのゼロデイを連鎖的に悪用し、迅速なパッチ適用と侵害後のハンティングが重要である理由を示した。

執筆者
Kezia Jungco
Kezia Jungco
Sep 10, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

4つの諜報グループが、同じエクスプロイトキットをChromeとWindowsに対して1週間以内に使用し、パッチの空白期間を米国と東南アジアにまたがる実際の攻撃期間へと変えた。

ProofpointはこのツールキットをBlueMoonとして追跡している。BlueMoonは、ChromiumのV8に存在する2つの欠陥とWindowsの権限昇格バグを連鎖させ、ブラウザーのサンドボックスを脱出して、より高い権限でマルウェアを実行する。標的には、米国のNGO、鉱業・商品取引企業、航空宇宙企業、ベトナムの製造業者、さらにシンガポールとインドネシアの政府機関、コンサルティング企業、金融機関が含まれていた。

3つの脆弱性はいずれも現在は修正済みだが、侵害されたシステムには依然としてマルウェアや永続化の仕組みが残っている可能性がある。

この採用速度は、防御側に対する警告だ。複数の異なる諜報グループが数日のうちにほぼ同一のエクスプロイトコードへ移行したため、修正プログラムの公開から実際の悪用開始まで、組織に残された時間はほとんどなかった。

BlueMoonがChromeとWindowsの脆弱性を連鎖的に悪用

調査会社のProofpointによると、BlueMoonは、V8の型混同脆弱性であるCVE-2026-85046と、脱出に使われる2つ目のV8脆弱性であるCVE-2026-87491を組み合わせ、Chromeのサンドボックスから脱出する。攻撃者は続いて、Windowsの権限昇格脆弱性であるCVE-2026-85880を悪用し、システム上でより高い権限を得る。

攻撃は、標的を攻撃者が管理するウェブサイトへ誘導するフィッシングメールから始まる。ブラウザーに対するエクスプロイトが成功すると、BlueMoonはWindowsホストを確認し、Windowsの脆弱性を使って権限を昇格させてから、攻撃者が選択したマルウェアをダウンロードできる。

攻撃中、2つのChromeの脆弱性は「パッチギャップ」ゼロデイと見なされていた。Ars Technicaは、これらの脆弱性がすでに公開されているChromiumのソースコードでは修正されていたものの、その修正が安定版Chromeやその他のChromiumベースのブラウザーにはまだ届いていなかったと報じた。

4つのキャンペーンが数日のうちにBlueMoonを採用

The Hacker Newsによると、ProofpointがBlueMoonの使用を初めて確認したのは、8月28日のTA412だった。APT31としても追跡されている同グループは、米国のNGO、鉱業企業、商品取引企業を標的とし、GoogleのGemini AIアシスタントを装った悪意のあるChrome拡張機能であるGemStoneをインストールした。

UNK_LateNightは9月2日、米国の航空宇宙企業に対してBlueMoonの使用を開始し、ShadowPadバックドアを展開した。UNK_DoubleCheckはベトナムの製造業者を標的とし、中国と連携するUNK_QuietRacketはインドネシアとシンガポールの政府機関、コンサルティング企業、金融機関を標的とした。

各キャンペーンは標的、マルウェア、コマンド&コントロール基盤こそ異なっていたが、BlueMoonのコードはほぼ同一だった。「これが並行開発であるはずはない」と、Proofpointの研究者Mark Kelly氏はThe Recordに語った。

研究者らは、各グループがこのキットを共通の請負業者、国家とつながりのある情報源、あるいは別の共有経路から受け取ったのかどうかを特定できなかった。

Proofpointはまた、AI支援によるエクスプロイト開発を示唆する大量のログや開発コメントも発見した。研究者らはAIが確実に使われたとは確認できなかったが、AIツールによって公開されたパッチを調査し、動作するエクスプロイトへ変換する作業が速くなる可能性があると警告した。

The Hacker Newsは、CISAがBlueMoonに関係する3つの脆弱性すべてを既知の悪用された脆弱性カタログに追加したと報じた。連邦政府の民間機関には、脆弱性を修正するための9月の期限が設けられた。

脆弱性のあるChrome、Chromiumベースのブラウザー、Windowsシステムを更新すれば、既知のエクスプロイト経路は塞がれる。しかし、パッチを適用するだけでは、更新前にすでにインストールされたマルウェアや永続化の仕組みは除去できない。

侵害の可能性を調査するセキュリティチームは、Proofpointが特定した次の痕跡を探すことができる。

  • chrome.exeがcmd.exeを起動し、その後にcurl.exeとmsgbox.exeが続く
  • %TEMP%内のChromeUpdate.exeまたはmsgbox.exe、およびC:\Users\Public\stomp_extフォルダー
  • EdgeCore_AutoUpdate、MicrosoftEdgeUpdatesTaskMachine、Avpcheckup、GeForceServiceなどのスケジュールタスク
Advertisement

Proofpointは、BlueMoonのJavaScriptローダーとコマンド&コントロール通信向けの検出ルールも公開した。同社は、このキットがさらに多くの諜報目的および金銭目的の脅威アクターに広がると予想している。そのため、標的になった可能性のある組織は、迅速なパッチ適用に加え、より早い段階での侵害を確認するためのエンドポイント検査も実施すべきだ。

ブラウザーベースの脅威を別の角度から見るには、PEEPがChromeとEdgeを侵害後のバックドアに変える仕組みを認証情報の窃取、セッションハイジャック、ホスト上でのコマンド実行に利用する方法を解説した記事を読んでほしい。

Kezia Jungco

Kezia Jungco is a staff writer with five years of hands-on experience testing and analyzing generative AI platforms, chatbots, and NLP tools. She writes in-depth coverage for both enterprise and consumer audiences, focusing on artificial intelligence, data analytics, CRM solutions, cloud infrastructure, cybersecurity, and emerging tech trends. Her work appears in TechRepublic, eWEEK, Datamation, TechnologyAdvice, and Selling Signals.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。