Nuovo kit di attacco BlueMoon sfrutta vulnerabilità Chrome e Windows in un’era di esploitation AI
Nuovo kit di attacco BlueMoon sfrutta vulnerabilità Chrome e Windows, con impatto su USA e Asia Sud-Est

Quattro gruppi, tra cui alcuni con legami al governo cinese, stanno utilizzando un nuovo kit di attacco chiamato BlueMoon, che sfrutta vulnerabilità nei browser Chrome e nel sistema operativo Windows. L’attacco, che ha iniziato il 28 agosto, ha colpito organizzazioni negli Stati Uniti e in Asia Sud-Est, sfruttando bug di codice aperto e un “gap di patch” per sviluppare rapidamente exploit. I ricercatori di Proofpoint hanno segnalato che il kit potrebbe continuare a essere utilizzato anche dopo che le vulnerabilità sono state patchate.
BlueMoon: un’arma di esploitation AI
Il kit BlueMoon sfrutta due vulnerabilità nel motore JavaScript V8 di Chrome e una bug nel sistema operativo Windows. Queste vulnerabilità, note e corrette nel codice sorgente upstream di Chromium, rimanevano non patchate nelle versioni stabili disponibili al pubblico. Questo ha creato un “gap di patch” che gli attaccanti hanno sfruttato per sviluppare rapidamente exploit. I ricercatori di Proofpoint hanno osservato che l’uso di AI ha accelerato la scoperta e l’esploitation di queste vulnerabilità.
La combinazione di codice aperto e AI ha ridotto i costi e le barriere all’accesso a capacità di esploitation precedentemente rare e di alto valore.
Target e modus operandi
Il primo attacco, condotto da TA412, un gruppo di spionaggio cinese, ha colpito organizzazioni non governative, aziende minerarie e società di commercio di beni fisici negli Stati Uniti. Gli attacchi iniziano con email di phishing che ingannano le vittime a cliccare su link controllati dagli attaccanti. Questo attiva due bug V8, permettendo l’esecuzione di codice remoto e l’escape dal sandbox del browser. Successivamente, l’attacco sfrutta un bug di escalation di privilegi in Windows per installare malware, tra cui estensioni di browser malevole e backdoor. Altri gruppi, come UNK_LateNight e UNK_DoubleCheck, hanno utilizzato BlueMoon per colpire aziende aeroспaziali negli Stati Uniti, un’azienda manifatturiera in Vietnam e organizzazioni in Indonesia e Singapore. Gli attacchi hanno utilizzato lure specifiche per il settore aeroспaziale e conferenze locali per ingannare le vittime.

Impatto e risposte
Microsoft ha patchato il bug Windows (CVE-2026-85880) il 2 settembre, mentre Google ha corretto il bug V8 (CVE-2026-85046) il 3 settembre. Tuttavia, i ricercatori di Proofpoint hanno sottolineato che il kit BlueMoon potrebbe continuare a essere utilizzato fino a quando le patch non saranno completamente distribuite. L’uso di AI e codice aperto ha reso più accessibile lo sviluppo di exploit, aumentando il rischio di attacchi futuri.
La rapida diffusione di BlueMoon indica una tendenza crescente nell’uso di tecnologie open source e AI per l’esploitation informatica.
Proofpoint ha avvertito che il modello di sviluppo di exploit basato su patch-gap potrebbe ripetersi con altri kit simili. L’attacco ha dimostrato come la combinazione di codice aperto e AI possa ridurre i costi e le barriere all’accesso a capacità di esploitation precedentemente rare. I ricercatori hanno anche sottolineato che il kit potrebbe essere adottato da attaccanti motivati da fini economici e da spionaggio, a causa della sua facilità di adozione.
