۴ گروه هکری از یک زنجیره مشترک برای حمله به کروم و ویندوز استفاده کردند
به گزارش خبرگزاری آنا؛ شرکت امنیتی پروفپوینت اعلام کرده BlueMoon سه آسیبپذیری را بهصورت زنجیرهای به هم متصل میکند تا مهاجم ابتدا کد دلخواه خود را در مرورگر اجرا کند و سپس در نسخههای آسیبپذیر ویندوز سطح دسترسی بالاتری به دست آورد. دو مورد از این ضعفها به موتور جاوااسکریپت V۸ در کرومیوم مربوط هستند و آسیبپذیری سوم هسته ویندوز را هدف میگیرد. هر سه مورد طی ۲۴ ساعت گذشته وصله شدهاند، اما پیش از انتشار کامل بهروزرسانیها در حملات واقعی مورد استفاده قرار گرفته بودند.
فاصله میان انتشار وصله و رسیدن آن به مرورگرها فرصت حمله ایجاد کرد
یکی از دلایل احتمالی موفقیت BlueMoon به «شکاف وصله» در زنجیره کرومیوم برمیگردد. گاهی توسعهدهندگان آسیبپذیری را در کد اصلی پروژه اصلاح میکنند، اما مدتی طول میکشد تا همان اصلاحیه به نسخه پایدار مرورگرهایی مانند کروم و اج برسد. در این فاصله، کد مربوط به وصله بهصورت عمومی قابل مشاهده است و مهاجمان میتوانند تغییرات انجامشده را بررسی کنند تا بفهمند دقیقاً چه ضعفی برطرف شده و پیش از رسیدن بهروزرسانی به کاربران، برای آن روش سوءاستفاده بسازند.
پروفپوینت میگوید دو آسیبپذیری V۸ در زمان مشاهده حملات عملاً از همین نوع بودهاند؛ یعنی مشکل در کد اصلی کرومیوم برطرف شده بود، اما نسخه پایدار مرورگرها هنوز آن وصله را دریافت نکرده بود. پژوهشگران احتمال میدهند سازنده BlueMoon از همان تغییرات عمومی برای بازسازی آسیبپذیری و آماده کردن زنجیره حمله استفاده کرده باشد.
هوش مصنوعی ممکن است ساخت اکسپلویت را سریعتر کرده باشد
نکته غیرمعمول درباره این حملات، سرعت انتشار و استفاده گسترده از یک زنجیره نسبتاً ارزشمند بود. مهاجمان معمولاً تلاش میکنند آسیبپذیریهای تازه را با احتیاط بیشتری به کار بگیرند تا دیرتر شناسایی و وصله شوند، اما BlueMoon تنها طی چند روز در اختیار چند گروه مختلف قرار گرفته و آثار زیادی از فعالیت آن باقی مانده است.
پروفپوینت یکی از توضیحهای ممکن را کاهش هزینه و زمان توسعه اکسپلویت با کمک ایجنتهای هوش مصنوعی میداند. ابزارهای هوشمند میتوانند تغییرات کد، وصلههای منتشرشده و رفتار نرمافزار را سریعتر بررسی کنند و به مهاجمان برای رسیدن از یک وصله عمومی به درک ضعف اصلی کمک کنند. این مسئله برای پروژههای متنبازی مانند کرومیوم مهمتر است، چون تغییرات امنیتی بالادستی ممکن است قبل از رسیدن به محصولات نهایی در دسترس عموم قرار بگیرند.
چهار گروه اهداف متفاوتی را مورد حمله قرار دادند
نخستین فعالیت شناساییشده به گروه TA۴۱۲ برمیگردد که از ۶ شهریور حملات خود را آغاز کرده بود. این گروه که با فعالیتهای جاسوسی وابسته به چین مرتبط دانسته شده، سازمانهای غیردولتی، شرکتهای معدنی و مجموعههای فعال در تجارت کالاهای فیزیکی در آمریکا را هدف قرار داده است.
گروه دیگری با نام UNK_LateNight چند شرکت هوافضای آمریکایی را هدف گرفت، درحالیکه UNK_DoubleCheck به یک مجموعه تولیدی در ویتنام حمله کرد و فعالیت UNK_QuietRacket در سنگاپور و اندونزی دیده شد. پروفپوینت هنوز نمیداند آیا گروههای دیگری هم به همین کیت دسترسی پیدا کردهاند یا خیر.
حمله با دو ضعف کرومیوم شروع و در ویندوز کامل میشد
زنجیره BlueMoon ابتدا از دو آسیبپذیری در V۸، موتور جاوااسکریپت متنباز گوگل، استفاده میکرد. یکی از آنها یک خطای Type Confusion بود و مورد دوم امکان فرار از سندباکس را فراهم میکرد. ترکیب این دو ضعف به مهاجم اجازه میداد کد را از راه دور در مرورگر اجرا کند و سپس از محدودیتهای امنیتی محیط جداشده عبور کند.
مرحله بعدی به یک آسیبپذیری افزایش سطح دسترسی در نسخههای قدیمی ویندوز مربوط بود. این ضعف در برخی نسخههای ویندوز ۱۰، ویندوز سرور ۲۰۱۹، ویندوز سرور ۲۰۲۲ و نسخه اولیه ویندوز ۱۱ وجود داشت و به کد مخرب اجازه میداد با سطح دسترسی سیستمی اجرا شود. یکی از آسیبپذیریهای V۸ با شناسه CVE-۲۰۲۶-۸۵۰۴۶ و ضعف ویندوز با شناسه CVE-۲۰۲۶-۸۵۸۸۰ ثبت شدهاند.
وصلهها منتشر شدهاند، اما خطر تمام نشده است
هر سه آسیبپذیری اکنون وصله شدهاند، اما پروفپوینت هشدار داده BlueMoon ممکن است همچنان در حملات جدید دیده شود. دلیل اصلی این است که همه کاربران و سازمانها بهصورت همزمان مرورگر و سیستمعامل خود را بهروزرسانی نمیکنند و مهاجمان میتوانند تا مدتی سراغ دستگاههایی بروند که هنوز نسخه اصلاحشده را دریافت یا نصب نکردهاند.
پژوهشگران همچنین احتمال میدهند این کیت بهدلیل سهولت استفاده در اختیار گروههای بیشتری قرار بگیرد؛ چه مهاجمانی که با هدف جاسوسی فعالیت میکنند و چه گروههایی که انگیزه مالی دارند. در چنین شرایطی، فاصله زمانی میان انتشار یک وصله در پروژه متنباز و نصب آن روی دستگاه نهایی میتواند به پنجرهای کوتاه، اما بسیار ارزشمند برای مهاجمان تبدیل شود.
انتهای پیام/