Een nieuwe naam duikt op in het rijtje van gerichte aanvallen: BlueMoon exploitketen. Beveiligingsonderzoekers beschrijven hoe meerdere (spionagegerichte) dreigingsgroepen binnen dagen dezelfde exploit-methode inzetten, met misbruik van fouten in Google Chrome (V8) en Microsoft Windows. Wat deze aanval extra lastig maakt, is dat sommige onderdelen leken te profiteren van een patch-gap: de bug was al opgelost in upstream code, maar nog niet overal doorgevoerd in de nieuwste stabiele browserversies.
In dit artikel lees je hoe BlueMoon werkt, hoe de keten doorgaans start via phishing, en welke concrete sporen en controles je kunt uitvoeren als je organisatie mogelijk geraakt is.
Wat is de BlueMoon exploitketen?
De BlueMoon exploitketen combineert meerdere kwetsbaarheden tot één doorlopende aanval. Volgens Proofpoint gaat het om drie kernonderdelen:
- CVE-2026-85046: type confusion in V8 (Chrome)
- een V8 sandbox escape zonder toegewezen CVE-nummer
- CVE-2026-85880: een heap-based buffer overflow in Windows ALPC (Advanced Local Procedure Call)
Het algemene patroon is: eerst worden de Chrome/V8-fouten misbruikt om controle te krijgen binnen de browsercontext, daarna wordt een sandbox-escape benut om verder te gaan. Vervolgens volgt een Windows-kwetsbaarheid voor extra machtiging, waarna de aanvaller payloads kan installeren.
Waarom patch-gap en timing zo belangrijk zijn
Opvallend is dat ten tijde van de actieve exploitatie beide V8-gerelateerde Chrome-onderdelen als patch-gap zero-days werden gekarakteriseerd. Dat betekent niet dat de fout “nieuw” was in de kern, maar dat het moment tussen patchen in upstream en doorschuiven naar de nieuwste stabiele release werd gebruikt om slachtoffers te raken.
Google zou CVE-2026-85046 al eerder hebben gepatcht, terwijl Microsoft CVE-2026-85880 meenam in de Patch Tuesday-updates van september 2026. Voor IT-teams is dat een bekende les: “gepatcht” op één plek is nog niet hetzelfde als “gepatcht” op elke workstation, in elke omgeving, op elke browserversie.
Zo start de aanval: phishing naar een actor-URL
De exploit chain begint in de praktijk meestal met phishing-e-mails. Doelwit klikt op een link naar een door de aanvaller gecontroleerde pagina, die BlueMoon activeert. Daarna triggert de keten een reeks acties waarbij de V8-fouten kort na elkaar worden gebruikt.
Bij de overgang van browsermisbruik naar Windows-misbruik speelt ook fingerprinting mee: BlueMoon laadt reflectief DLL’s om de Windows-host te bepalen. Vervolgens gebruikt JavaScript die detectie om te beslissen of en hoe de LPE-stap (local privilege escalation) wordt geprobeerd.
Van exploit naar payloads: injectie en remote downloads
Na de Chrome-exploits draait het vervolg erop neer dat de dreiging extra privileges verwerft en daarna de volgende fase inzet. Een tweede reflectief geladen DLL voert de LPE uit om het renderer-proces op te waarderen. Met die extra rechten kan een afzonderlijke injector-shellcode vervolgens een CreateProcess-stub in het Chrome-brokerproces stoppen en een opdracht uitvoeren.
Standaard leidt die opdracht tot het downloaden van een uitvoerbaar bestand via een curl-achtige aanpak en het vervolgens uitvoeren daarvan. Daarna volgt doorgaans het installeren of activeren van extra componenten, waaronder backdoors en browser-gerelateerde functies.
Verschillende varianten, zelfde basis
Proofpoint meldt dat er meerdere varianten van BlueMoon zijn gezien. Sommige wijzigingen zijn relatief “cosmetisch” (zoals het verwijderen van commentaar of het obfusceren van componenten), maar andere varianten verschillen ook in de specifieke landing pages, redirect-flow, checks op browser- en systeemzijde, of extra telemetry.
Toch blijft de onderliggende exploitketen hetzelfde: de combinatie van Chrome/V8-schakels met een Windows-alpc-misbruik is het fundament.
Bekende campagnes binnen de observatieperiode
BlueMoon werd niet door één actor gebruikt. Binnen een week zagen onderzoekers meerdere clusters aan de slag gaan. Daarbij gaat het om verschillende spionagegroepen en namen waaronder ze in het onderzoek zijn aangeduid:
APT31 vanaf 28 augustus 2026
APT31 gebruikte spear-phishing om organisaties te benaderen. Na het klikken op een kwaadaardige link werd BlueMoon gestart, waarna een loadercomponent werd ingezet om een kwaadaardige browser-add-on te installeren. In één beschreven case werd een extensie gepresenteerd als “Google Gemini”, met een omzeiling van extensie-integriteit via een techniek die GhostChrome-X wordt genoemd.
De resulterende backdoor kreeg de naam GemStone, waarmee de aanvaller commando’s via een command-and-control-kanaal kon uitgeven.
UNK_LateNight vanaf 2 september 2026
Deze China-aligned dreigingscluster richtte zich op meerdere Amerikaanse bedrijven in de lucht- en ruimtevaart. De slachtoffers kregen links die BlueMoon inzetten en daarnaast een backdoor (ShadowPad) via DLL sideloading leverden.
UNK_DoubleCheck vanaf 2 september 2026
Een Vietnamese productiefocus werd benaderd met spear-phishing die leidde naar een Cloudflare Workers-domein. Daar start BlueMoon, gevolgd door een DLL sideloading-aanval die een Rust-binaire dropte. Daarna nam de malware contact op met een Cloudflare R2-bucket om nog een tweede DLL sideloading-paar op te halen en uit te voeren.
UNK_QuietRacket vanaf 3 september 2026
Ook hier werd spear-phishing gebruikt, met doelorganisaties in Indonesië en Singapore (onder meer overheid, advies en financiën). De landing pages leverden BlueMoon, waarna in deze variant een aangepaste download/execute-flow met DLL-sideloading plaatsvindt.
De rogue DLL communiceert met Workers-domeinen om een .NET assembly in geheugen op te halen en te starten. Die .NET-component maakt daarna persistence mogelijk door een scheduled task aan te maken die de sideloading-sequentie opnieuw activeert.
Wie hielp bij ontwikkeling? AI-aanwijzingen in code
Een interessant detail uit het onderzoek is dat er uitgebreide logging en verbose comments aanwezig waren in bronachtige artefacten. Dat kan erop wijzen dat de ontwikkelaar tools heeft gebruikt, mogelijk inclusief AI-assistentie. Daarnaast worden referenties gezien naar een V8-gericht beloningsprogramma (v8CTF) van Google.
Volgens Proofpoint is echter niet duidelijk of de exploitontwikkeling echt direct tegen zo’n CTF-/bug-bountyframework was gedaan of dat die verwijzing diende om guardrails rond grote taalmodellen te omzeilen.
Praktische impact: “updaten” sluit niet alles uit
Belangrijk voor verdediging: het patchen van de browser stopt de route naar nieuwe exploit runs, maar verwijdert niet automatisch alles wat al is geïnstalleerd. In de beschreven gevallen overleefden de GemStone-extensie en aangelegde scheduled tasks de patching van de kwetsbaarheden.
Daarom draait het herstel niet alleen om “patchen”, maar ook om scannen en opruimen van persistence en verdachte componenten.
Controleer deze sporen bij mogelijke besmetting
Proofpoint noemt concrete indicatoren die je kunt gebruiken om te zoeken in logs en op endpoints. Let op het samenspel van procesketens, bestanden, taken, registersleutels en tijdelijke mappen:
- Process tree: chrome.exe die cmd.exe start, gevolgd door curl.exe, waarna msgbox.exe volgt
- Bestand: ChromeUpdate.exe of msgbox.exe in de Windows %TEMP%-map
- Map: C:\
Bron: https://thehackernews.com/2026/09/four-spy-groups-used-same-chrome-and.html
