BlueMoon: Bộ công cụ khai thác chuỗi lỗ hổng zero-day Chrome và Windows
Một bộ công cụ khai thác mới mang tên BlueMoon đang được nhiều nhóm tấn công gián điệp mạng sử dụng để khai thác chuỗi ba lỗ hổng zero-day trên Chrome và Windows. Proofpoint cho biết bộ công cụ này được phát triển và chia sẻ chóng mặt, làm dấy lên lo ngại về việc AI đang hạ thấp rào cản phát triển vũ khí mạng.

BlueMoon: Bộ công cụ khai thác chuỗi lỗ hổng zero-day Chrome và Windows
Một bộ công cụ khai thác (exploit kit) mới mang tên BlueMoon đang được nhiều nhóm tấn công gián điệp mạng sử dụng trong các chiến dịch có vẻ như mang tính cơ hội và gấp gáp. Hãng bảo mật Proofpoint cho biết bộ công cụ này kết hợp ba lỗ hổng chưa được vá khi nó lần đầu xuất hiện. Đáng chú ý, BlueMoon được phát triển và chia sẻ chỉ trong vài ngày, làm dấy lên lo ngại về việc AI đang giúp hạ thấp rào cản chế tạo vũ khí mạng.
Minh họa về khai thác lỗ hổng bảo mật
Ai đứng sau và cách BlueMoon lan rộng
Nhóm APT có liên hệ với Trung Quốc mang tên Violet Typhoon (còn được theo dõi với các tên APT31, JungleBamboo, TA412 và Tide Castle) là đơn vị đầu tiên sử dụng BlueMoon vào ngày 28 tháng 8. Chỉ trong vài ngày sau đó, hàng loạt nhóm tấn công khác cũng bắt đầu dùng bộ công cụ này, dù hoạt động có thể không chỉ giới hạn ở các nhóm thân Trung Quốc.
"Hiện vẫn chưa rõ làm cách nào nhiều nhóm tấn công khác nhau lại có thể tiếp cận được bộ công cụ khai thác này. Với mức độ dễ tiếp nhận của nó, BlueMoon nhiều khả năng sẽ tiếp tục lan rộng và bị cả các nhóm tấn công vì động cơ gián điệp lẫn động cơ tài chính sử dụng", Proofpoint nhận định.
Chuỗi ba lỗ hổng zero-day
BlueMoon được tiếp nhận nhanh chóng vì nó kết nối ba lỗ hổng chưa được vá vào thời điểm mới xuất hiện: hai lỗ hổng zero-day trong Chrome và một lỗ hổng zero-day trong Windows.
- Hai lỗ hổng Chrome, được theo dõi với mã CVE-2026-85046 và CVE-2026-87491, đã được vá dưới dạng zero-day lần lượt vào ngày 3 và 8 tháng 9. Cả hai đều ảnh hưởng đến engine V8 JavaScript và WebAssembly.
- Lỗ hổng Windows, được theo dõi với mã CVE-2026-85880, đã được khắc phục trong bản cập nhật Patch Tuesday tháng 9 năm 2026. Đây là một lỗi leo thang đặc quyền trong cơ chế Advanced Local Procedure Call (ALPC) của Windows.
Biểu tượng bảo mật
Cách BlueMoon vận hành
Theo Proofpoint, BlueMoon khai thác các lỗ hổng V8 để thoát khỏi sandbox, sau đó thu thập dấu vết (fingerprint) của máy chủ mục tiêu và thực thi mã leo thang đặc quyền. Tiếp theo, một đoạn mã giả lập CreateProcess được chèn vào tiến trình broker cha của Chrome nhằm tải về và chạy một tệp thực thi thông qua lệnh curl.
Proofpoint đã xác định được nhiều biến thể đóng gói khác nhau của BlueMoon, nhưng tất cả đều dùng chung chuỗi khai thác gốc và các cơ chế điều phối, tải nạp giống hệt nhau.
Đáng chú ý, các thành phẩm phát triển được thu thập cho thấy những kẻ tạo ra bộ công cụ này có thể đã dùng AI để xây dựng nó, "dù không có thành phẩm đơn lẻ nào xác nhận điều này một cách dứt khoát", Proofpoint lưu ý.
Mục tiêu bị nhắm tới
Ban đầu, BlueMoon được Violet Typhoon dùng để tấn công các tổ chức phi chính phủ (NGO) tại Mỹ, cùng các doanh nghiệp khai khoáng và công ty giao dịch hàng hóa vật chất.
Từ ngày 2 tháng 9, một nhóm gián điệp thứ hai có liên hệ với Trung Quốc mang tên UNK_LateNight đã dùng bộ công cụ này để tấn công nhiều công ty hàng không vũ trụ của Mỹ. Cùng lúc, một nhóm tấn công khác mang tên UNK_DoubleCheck nhắm vào một tổ chức sản xuất tại Việt Nam.
Sang ngày hôm sau, nhóm gián điệp Trung Quốc UNK_QuietRacket bắt đầu sử dụng BlueMoon trong các cuộc tấn công nhắm vào các tổ chức chính phủ, tư vấn và tài chính tại Indonesia và Singapore.
Logo SecurityWeek
Hàm ý về sự trỗi dậy của AI trong phát triển vũ khí mạng
Proofpoint nhấn mạnh rằng BlueMoon được phát triển, triển khai nhanh chóng và chia sẻ giữa nhiều nhóm tấn công khác nhau trong vòng vài ngày theo cách phát ra nhiều tín hiệu phát hiện mạnh. Điều này có thể phản ánh chi phí và rào cản gia nhập đối với loại năng lực tấn công này đang giảm xuống, khi các tác nhân AI ngày càng hỗ trợ kẻ tấn công phát triển khai thác.
Đối với các tổ chức tại Việt Nam, sự việc là lời cảnh báo rõ ràng: ngay cả một tổ chức sản xuất trong nước cũng đã nằm trong tầm ngắm. Các doanh nghiệp và cơ quan cần ưu tiên:
- Cập nhật ngay các bản vá Chrome và Windows, đặc biệt là các bản vá cho ba lỗ hổng nêu trên.
- Theo dõi và hạn chế hành vi tải tệp thực thi qua tiến trình trình duyệt, vì BlueMoon lợi dụng chính Chrome broker để tải mã độc.
- Tăng cường giám sát các dấu hiệu leo thang đặc quyền qua ALPC.
- Nâng cao nhận thức về việc AI đang được lợi dụng để đẩy nhanh tốc độ phát triển mã khai thác.
Sự việc BlueMoon cho thấy cuộc đua giữa kẻ tấn công và người phòng thủ đang ngày càng gay cấn, khi khoảng thời gian từ lúc lỗ hổng xuất hiện đến khi bị khai thác hàng loạt đang bị rút ngắn đáng kể.

