BlueMoon Exploit Kit Chains Recent Chrome, Windows Zero-Days
2026/09/12 SecurityWeek — サイバーセキュリティ企業 Proofpoint の報告によると、BlueMoon と呼ばれる新たなエクスプロイト・キットを複数のサイバー諜報グループが使用しており、その導入は機会主義的かつ性急に行われているとみられる。中国との関連が指摘される APT グループ Violet Typhoon (APT31/JungleBamboo/TA412/Tide Castle としても追跡されている) が最初に BlueMoon を使用したのは 8月28日であり、数日のうちに複数の中国系攻撃者も使用を開始したが、この活動は中国系グループだけに限定されない可能性がある。

Proofpoint は「複数の異なる攻撃者が、どのようにしてこのエクスプロイト・キットにアクセスできるようになったのかは現時点で不明である。容易に導入できることを考えると、今後さらに拡散し、サイバー諜報を目的とする攻撃者/金銭を目的とする攻撃者にも採用される可能性が高い」と指摘している。
BlueMoon エクスプロイト・キットが急速に採用された理由は、最初に出現した時点で未修正だった 3 件の脆弱性の連鎖的な悪用を可能にしていた点にある。それらの脆弱性は、Chrome の 2 件のゼロデイ/Windows の 1 件のゼロデイである。
Chrome の脆弱性 CVE-2026-85046/CVE-2026-87491 は、それぞれ 9月3日と 9月8日にゼロデイとして修正されたものであり、いずれも V8 JavaScript/WebAssembly エンジンに影響を及ぼす。Windows のゼロデイ CVE-2026-85880 は、2026年9月の Patch Tuesdayで修正された、Windows Advanced Local Procedure Call (ALPC) に存在する権限昇格の欠陥である。Proofpoint によると、BlueMoon は V8 の脆弱性を悪用してサンドボックスを回避した後、ホストの情報を識別し、Windows 上で権限昇格コードを実行する。
続いて、親となる Chrome のブローカープロセスへ CreateProcess のスタブを注入し、curl コマンドを使用して実行ファイルをダウンロードして実行する。その他にも、BlueMoon には複数のパッケージ形態があり、いずれも基盤となる同一のエクスプロイト・チェーンと同一の処理制御および読み込み機構を用いることが、Proofpoint により確認されている。
Proofpoint は「取得された開発成果物からは、このエクスプロイト・キットの作成者が AI を使用して構築した可能性が示唆されている。ただし、それを決定的に裏付ける単一の成果物は存在しない」と述べている。
BlueMoon を最初に使用した Violet Typhoon が標的としていたのは、米国の NGO/鉱業関連組織/現物商品を扱う商社である。9月2日以降には、中国との関連が指摘される別のサイバー諜報グループ UNK_LateNight が、米国の複数の航空宇宙企業に対して BlueMoon を使用した。また、UNK_DoubleCheck として追跡される攻撃者は、ベトナムの製造業組織を標的としていた。
その翌日には、中国のサイバー諜報グループ UNK_QuietRacket が、インドネシア/シンガポールの政府機関/コンサルティング企業/金融機関を標的とする攻撃で BlueMoon の使用を開始した。
Proofpoint は、「BlueMoon は開発直後から導入され、わずか数日のうちに複数の攻撃者間で共有されたが、検出につながる兆候を多く残す方法で使用されていた。AI エージェントにより、攻撃者によるエクスプロイト開発が容易になり始めており、この種の攻撃能力を獲得するためのコスト/参入障壁が低下していることを反映しているのだろう」と指摘している。
Google Chrome や Windows の未修正の欠陥が連続して悪用される事態が起きました。攻撃者が AI を活用して開発したとされる BlueMoon エクスプロイト・キットにより、複数のサイバー攻撃グループへ脅威が急速に拡散しています。ブラウザのサンドボックス回避/端末情報の集計/権限昇格コードの実行/不正ファイルの取得と実行といった連鎖的な攻撃により、端末の制御権を奪われてしまうリスクが存在します。対策として、修正プログラムの早期適用/セキュリティソフトによる検知態勢の強化/不要なローカル管理者権限の最小化などが求められます。脆弱性の詳細は CVE-2026-85046/CVE-2026-87491/CVE-2026-85880 を確認してください。
You must be logged in to post a comment.