资讯
“蓝月”钓鱼攻击披露:串联谷歌 Chrome 浏览器漏洞,钓鱼 Win10/Win11 用户
📋总体概括
据bleepingcomputer 9月10日报道,Proofpoint披露黑客组织正利用「蓝月」漏洞利用工具包钓鱼Windows 10/11用户,实现远程代码执行与信息窃取。该工具包串联Chrome V8类型混淆漏洞CVE-2026-85046、V8沙箱逃逸漏洞CVE-2026-87491及Windows ALPC堆溢出提权漏洞CVE-2026-85880,形成从浏览器到系统权限的完整攻击链。APT31(JungleBamboo)自8月28日起利用该工具包发起攻击,Volexity于9月1日追踪到针对企业非政府组织的类似活动UTA0560,表明至少两组威胁行为体同时在场。
⚡关键信息
- ▸「蓝月」工具包串联Chrome V8类型混淆、V8沙箱逃逸与Windows ALPC堆溢出共3个漏洞,实现远程代码执行与提权。
- ▸APT31(JungleBamboo)自8月28日起利用该工具包发起攻击,是最早被观察到的使用方。
- ▸Volexity 9月1日追踪到代号为UTA0560的类似活动,主要攻击目标是企业等非政府组织。
- ▸攻击链设计完整:浏览器内存访问→沙箱逃逸运行shellcode→Windows本地权限提升,覆盖Win10/Win11用户。
- ▸分发方式上攻击者借捐款、广告等诱饵页面诱导用户点击触发漏洞(原文信息不完整,细节以完整报告为准)。
🔥犀利点评
这不是普通钓鱼,是国家级APT工具被「民主化」的典型样本:两个独立组织几乎同时上手同一套工具包,说明漏洞链已被打包成商品化的kits在地下流通。更值得警惕的是节奏——漏洞从发现到武器化再到多组织复用,窗口期被压缩到以周计。Chrome单点防御再强也架不住浏览器+系统的组合拳,企业用户的补丁管理如果还停留在月度节奏,就是在给攻击者留窗户。
📰 相关资讯(与本文相关的其他资讯)
本文由本站自动聚合,以下为原始来源:前往 IT之家 阅读全文 →