安全公司Proofpoint在9月9日的报告里抛出一个不寻常的信号:一套被命名为BlueMoon的漏洞利用工具包,同时被四个互不相关的黑客团伙拿在手里,攻击着完全不同的目标——从美国的NGO、矿业公司,到越南的制造企业,再到新加坡和印尼的机构。这套工具串联了Chrome浏览器V8引擎里的两个漏洞和Windows内核的一个提权漏洞,能让攻击者以系统权限运行任意恶意代码。三个漏洞都已在Proofpoint发报告前的24小时内被打上补丁,但更值得琢磨的不是漏洞本身,而是它扩散的方式:一条历史上罕见、高价值的Chrome完整攻击链,在不到两周时间里被四路人马同时用上,而且用得极不隐蔽,留下大量可被检测的痕迹。
这背后指向的问题,不是又一次浏览器0day被抓个正着,而是漏洞利用能力本身,正在从定制孤品滑向批量转卖。
一套链条,四个买家
Proofpoint的追踪显示,攻击链先利用V8引擎里的一个类型混淆漏洞(CVE-2026-85046)执行远程代码,再用一个V8沙箱逃逸漏洞突破浏览器隔离,最后借Windows内核里的本地提权漏洞(CVE-2026-85880)拿到系统级权限。受影响的系统跨度不小:Windows 10(2018年10月更新版)、Windows Server 2019、Windows 10 2004、Windows Server 2022,以及Windows 11初始版本都在名单上。
用这套链条的四个团伙,画像各不相同。TA412是被美国政府在2024年正式起诉、与中国对外情报机构有关联的团伙,8月28日率先动手,反复攻击美国的NGO、矿业和大宗商品贸易公司;UNK_LateNight同样被归为对华关联的间谍活动,目标是美国航空航天企业;UNK_DoubleCheck盯上了越南的一家制造企业;UNK_QuietRacket则在新加坡和印尼活动。其余三个团伙的攻击都是9月上旬才跟进的——也就是说,从TA412第一次出手到补丁落地,中间只隔了两周不到。
这里有个细节容易被忽略:只有TA412经过美国官方明确指认与中国政府有关联,其余三个用的是Proofpoint内部的"UNK_"未知归因命名,意思是关联判断还没坐实。“四个团伙、部分有中国政府背景”这句话本身没错,但四个团伙里到底几个是国家背景、几个是普通犯罪团伙,目前证据并不对等。
罕见武器为何变得不稀罕
Proofpoint在报告里说了一句很直白的话:一条完全武器化的Chrome攻击链,历史上是稀缺、昂贵的高价值能力。这不是修辞——过去攻击者拿到浏览器0day,通常会精打细算地小范围用,尽量拖长它的存活时间,因为一旦大规模暴露,厂商很快就会打补丁,投入就打了水漂。
但BlueMoon的用法完全反着来:短时间内被四个不相关的团伙先后拿去用,暴露特征明显,几乎是主动放弃了隐蔽性。能解释这种反常的,是Chromium生态里存在的"补丁间隙"——Chrome的底层引擎V8是开源项目,上游修复代码一旦公开,任何人都能看到,但下游的Chrome、Edge等浏览器把补丁编译进稳定版发布,中间有一段窗口期。两个V8漏洞在被利用时,都是已经在上游代码里修好、却还没进入下游稳定版的“补丁间隙0day”。这个窗口期越短越安全,但只要窗口存在,谁能最快把公开补丁逆向成可用的攻击代码,谁就抢到了先发优势——这也解释了为什么会有多个团伙几乎同时拿到同一套武器:抢的是同一个正在关闭的窗口,而不是各自独立摸索出了相同的攻击思路。
一条本该稀缺的攻击链,两周内就被四路人马同时用上。
AI加速漏洞挖掘:这句归因还欠一份证据
Proofpoint把这次快速扩散的另一个原因,归到了AI辅助漏洞挖掘上——AI往往能比纯人工审计更快发现漏洞,这可能压低了开发一条完整攻击链的门槛和成本。这个判断听起来合理,但目前更像是研究团队基于行业趋势给出的合理推测,而不是有具体证据链支撑的定论。报告本身没有交代这套工具包的开发过程用了哪些AI手段、缩短了多少时间,安全行业内部对"AI是否真的显著压缩了0day武器化周期"也远没有形成共识。
- 风险.如果"AI降低攻击门槛"这个因果关系被验证成立,意味着未来类似的高价值攻击链会更频繁、更快地出现在开源软件的补丁间隙里,而不再是少数团伙的专属能力。
值得对照的是,过去像Angler、RIG这类经典漏洞利用工具包,主要服务于犯罪软件分发,很少需要串联浏览器沙箱逃逸这种高技术门槛的攻击。BlueMoon的特别之处在于,它把国家级间谍团伙才用得起的"全链条"能力,做成了可以在多个客户之间快速转手的产品,这更接近商业间谍软件供应商或初始访问经纪人(IAB)的打法,而不是传统犯罪工具包的路数。
该盯着补丁节奏的人
三个漏洞已经在Proofpoint报告发布前打上补丁,这对普通用户是好消息,但不是终点。Proofpoint明确提示,随着Chrome之外的其他Chromium内核浏览器逐步跟进修复,BlueMoon很可能被更多出于间谍或经济动机的团伙继续拿去用——补丁落地有先后,攻击窗口不会一次性关闭。
对企业安全团队来说,现实的动作是两条:一是核查内部还在跑哪些老版本Windows(尤其是2018-2022年间发布的那几个版本),这些是BlueMoon点名的提权目标;二是不要只看Chrome是否更新,还要确认所有基于Chromium的浏览器都完成了同步升级,因为补丁间隙的风险恰恰出在"上游已修、下游未跟"的这段时间差里。接下来值得盯的,是Proofpoint所说的"是否还有其他团伙拿到了这套工具包"——目前答案是不知道,这本身就是留给行业的一道悬念。
