Nhiều nhóm tin tặc với động cơ gián điệp đã nhanh chóng áp dụng một bộ khai thác mới được phát hiện, liên kết các lỗ hổng của trình duyệt Chrome và hệ điều hành Microsoft Windows để triển khai backdoor và công cụ giám sát nhắm vào các mục tiêu chính phủ, quốc phòng và thương mại trên toàn cầu. Nhóm khai thác này, được các nhà nghiên cứu bảo mật tại Proofpoint đặt tên là “BlueMoon”, đã được ghi nhận sử dụng bởi ít nhất bốn nhóm tấn công riêng biệt kể từ cuối tháng 8 năm 2026. Phần lớn các nhóm này có liên hệ nghi vấn với Trung Quốc.
BlueMoon: Bộ Khai Thác Liên Hoàn Các Lỗ Hổng
Việc sử dụng BlueMoon lần đầu tiên được xác nhận bởi TA412, còn được biết đến với tên Violet Typhoon hoặc APT31, vào ngày 28 tháng 8 năm 2026. Chỉ trong vòng vài ngày, các nhóm khác cũng đã bắt đầu sử dụng năng lực tương tự. Bộ khai thác BlueMoon hoạt động bằng cách khai thác ba lỗ hổng theo một trình tự nhất định.
Chuỗi Lỗ Hổng Được Khai Thác
Lỗ hổng đầu tiên là một lỗi type-confusion trong V8 JavaScript engine của Chromium, được theo dõi là CVE-2026-85046. Lỗ hổng này cho phép thực thi mã từ xa (remote code execution) bên trong trình duyệt bằng cách lạm dụng một lỗi tối ưu hóa trong JIT compiler của V8. Chi tiết về CVE-2026-85046.
Tiếp theo là một bước thoát khỏi sandbox của V8, làm hỏng siêu dữ liệu của mô-đun WebAssembly để ghi đè lên các thân hàm đã biên dịch bằng shellcode của kẻ tấn công. Giai đoạn cuối cùng tận dụng một lỗ hổng leo thang đặc quyền cục bộ trong nhân Windows, CVE-2026-85880. Lỗ hổng này sử dụng các cơ chế Advanced Local Procedure Call và Windows Notification Facility để giành quyền truy cập đọc/ghi vào nhân và nâng cao đặc quyền trong tiến trình trình duyệt.
Đáng chú ý, cả hai lỗ hổng phía Chrome đều là các zero-day thuộc dạng “patch-gap”, nghĩa là các bản sửa lỗi đã tồn tại trong mã nguồn mở của Chromium nhưng chưa được phát hành ra các phiên bản trình duyệt ổn định. Điều này cho phép nhà phát triển khai thác có khoảng bốn tuần để đảo ngược kỹ thuật và tạo ra một bộ khai thác hoạt động trước khi các bản vá đến tay người dùng cuối.
Đặc Điểm và Tác Động Của BlueMoon
Các nhà nghiên cứu của Proofpoint đã ghi nhận một số dấu hiệu cho thấy BlueMoon được triển khai một cách vội vã thay vì là một chiến dịch trưởng thành, được lên kế hoạch kỹ lưỡng. Lỗ hổng leo thang đặc quyền trên Windows chỉ hoạt động trên các phiên bản cũ hơn như Windows 10 và Server 2019/2022, do đó làm hẹp đáng kể phạm vi mục tiêu khả thi. Cơ sở hạ tầng được sử dụng để phân phối các khai thác thường được đăng ký vào cùng ngày diễn ra chiến dịch.
Khác thường đối với một chuỗi khai thác trình duyệt, hành vi tải payload mặc định là một lệnh curl đơn giản tải xuống và thực thi một tệp do kẻ tấn công cung cấp. Phương pháp này cung cấp ít khả năng ẩn danh hoạt động và tạo ra nhiều cơ hội bị phát hiện cho các công cụ bảo mật điểm cuối.
Các nhà nghiên cứu cũng đã chỉ ra bằng chứng gián tiếp cho thấy sự phát triển có hỗ trợ của AI. Điều này bao gồm việc ghi nhật ký chẩn đoán mở rộng, các bình luận gỡ lỗi chi tiết và một tài liệu markdown “bàn giao” được tham chiếu, phù hợp với các tạo tác do các tác nhân mã hóa AI để lại. Các tham chiếu đến framework V8CTF bug bounty của Google xuất hiện trong toàn bộ mã, mặc dù các nhà nghiên cứu không chắc chắn liệu điều này phản ánh nghiên cứu bounty thực tế hay là nỗ lực nhằm vượt qua các biện pháp an toàn của mô hình AI.
Mục Tiêu và Kỹ Thuật Tấn Công
TA412 đã sử dụng các kỹ thuật lừa đảo tinh vi (spearphishing) với các mồi nhử giả mạo thực tập sinh đại học và thông báo hội nghị học thuật để nhắm mục tiêu vào các tổ chức phi chính phủ (NGO) của Hoa Kỳ, các công ty khai thác mỏ và các công ty kinh doanh hàng hóa. Cuối cùng, họ đã cài đặt một tiện ích mở rộng trình duyệt độc hại được ngụy trang dưới dạng “Google Gemini”, mà Proofpoint theo dõi là GemStone. Tiện ích mở rộng này hoạt động như một backdoor giám sát trình duyệt toàn diện, có khả năng ghi lại thao tác bàn phím, đánh cắp cookie, chụp ảnh màn hình và thực hiện các yêu cầu HTTP tùy ý thông qua cơ sở hạ tầng lệnh và điều khiển (C2).
Một nhóm riêng biệt có tên UNK_LateNight đã nhắm mục tiêu vào các công ty hàng không vũ trụ của Hoa Kỳ bằng các mồi nhử mua sắm liên quan đến quốc phòng, phân phối backdoor ShadowPad thông qua một chuỗi tấn công DLL-sideloading. Một nhóm khác, UNK_DoubleCheck, đã xâm nhập một tài khoản email của chính phủ Đông Nam Á để nhắm mục tiêu vào một nhà sản xuất Việt Nam bằng một loader dựa trên Rust. Trong khi đó, UNK_QuietRacket nhắm mục tiêu vào các tổ chức chính phủ và tài chính ở Indonesia và Singapore, sử dụng các hình thức lừa đảo qua email theo chủ đề hội nghị và các kênh lệnh dựa trên DNS-over-HTTPS.
Xu Hướng và Dự Đoán
Phát hiện của Proofpoint cho thấy rào cản trong việc phát triển các chuỗi khai thác trình duyệt được vũ trang hóa đầy đủ, vốn là một năng lực hiếm và tốn kém trong lịch sử, có thể đang giảm xuống. Việc các công cụ hỗ trợ AI đang đẩy nhanh quá trình phát triển khai thác chống lại các cơ sở mã nguồn mở như Chromium là một yếu tố quan trọng. Tốc độ mà nhiều nhóm tấn công khác nhau tiếp cận cùng một bộ khai thác trong vòng vài ngày đặt ra câu hỏi về một kênh cung cấp chung hoặc mô hình “digital quartermaster”, gợi nhớ lại các mẫu hình trong việc khai thác hàng loạt các lỗ hổng Microsoft Exchange và SharePoint.
Các tổ chức đang sử dụng các phiên bản Windows lỗi thời cùng với các trình duyệt dựa trên Chromium chưa được vá lỗi đối mặt với mức độ phơi nhiễm cao nhất. Các nhà nghiên cứu dự đoán rằng BlueMoon hoặc các kỹ thuật khai thác lỗi “patch-gap” tương tự sẽ tiếp tục lan rộng hơn nữa đối với cả các nhóm tin tặc hoạt động vì mục đích gián điệp lẫn các nhóm vì lợi ích tài chính.
Để tìm hiểu thêm về các phương pháp triển khai AI trong Trung tâm Điều hành An ninh (SOC), bạn có thể tải xuống Playbook Triển Khai AI SOC Miễn Phí 2026.










