В начале сентября 2026 года сразу несколько исследовательских команд описали атаки, в которых уязвимости нулевого дня в Chrome, Windows и F5 BIG-IP APM использовались для получения кода на целевых системах. Три уязвимости в Chrome и Windows объединялись в один эксплойт-кит BlueMoon, ещё одна уязвимость в драйвере Windows эксплуатировалась группировкой Lazarus, а критическая ошибка в OAuth-сервере BIG-IP APM позволила выполнять код без аутентификации. Патчи для всех трёх наборов уязвимостей вышли в течение суток.
Что именно нашли
В Chrome эксплуатировались две уязвимости. CVE-2026-85046 — type confusionошибка несоответствия типов, при которой значение одного типа интерпретируется как другой в JavaScript-движке V8, дающая произвольный доступ к памяти внутри песочницы V8. CVE-2026-87491 — побег из песочницы V8 через повреждение метаданных WebAssembly, позволяющий запустить встроенный шелл-код. В Windows эксплуатировалась CVE-2026-85880 — переполнение буфера в куче в ALPC, дающее локальное повышение привилегий. Эти три уязвимости связывались в цепочку эксплойт-китом BlueMoon.
Отдельно закрыта CVE-2026-68820 — use-after-freeобращение к памяти после её освобождения в системном драйвере AFD.sys, позволяющая локальному пользователю с ограниченными правами повысить привилегии до SYSTEM. Её использовала группировка Lazarus.
В F5 BIG-IP APM исправлена CVE-2026-94127 — переполнение буфера в куче, позволяющее выполнять код без аутентификации на системах, где APM выступает OAuth-сервером авторизации.
Как работает цепочка BlueMoon
Цепочка объединяет две уязвимости Chromium и одну в ядре Windows, чтобы выйти из песочницы браузера и выполнить код. Порядок такой: сначала CVE-2026-85046 даёт произвольное чтение и запись внутри песочницы V8, затем CVE-2026-87491 обеспечивает побег из песочницы браузера, а CVE-2026-85880 внедряет код в процесс Chrome.
Эксплойт запускается внутри Web Workerфоновый поток JavaScript, выполняющийся отдельно от основного потока страницы и повторяется до пяти раз. Далее он применяет уязвимость повышения привилегий Windows для повышения прав Chrome renderer и внедряется в родительский процесс Chrome, чтобы выполнить выбранную оператором команду. По умолчанию финальная команда использует curl, чтобы сохранить исполняемый файл — обычно загрузчик вредоносного ПО — в %TEMP% и запустить его.
Доставка начинается с фишингового письма со ссылкой на легитимный сайт с reflected XSSотражённая межсайтовая скриптовая уязвимость, при которой вредоносный код возвращается сервером в ответе на запрос, которая перенаправляет жертву на инфраструктуру атакующего с многоступенчатой цепочкой эксплойтов. При переходе по URL атакующие отсеивали системы, не использующие Chrome на Windows.
Конечная страница эксплойта встраивает три бинарные полезные нагрузки как Base64-строки в JavaScript: шелл-код для рефлективной загрузки DLL для разведки и фингерпринтинга хоста, шелл-код для рефлективной загрузки DLL для повышения привилегий в ядре Windows и шелл-код для инъекции в процесс браузера и загрузки полезной нагрузки.
Для UTA0560 следующая ступень — msgbox.exe, который извлекает из себя легитимный бинарник Windows и вредоносную DLL wsc.dll для DLL sideloadingподмена DLL, при которой легитимная программа загружает вредоносную библиотеку вместо настоящей. DLL обращается к тому же серверу за текстовым файлом, названным по hostname устройства, полученному на этапе профилирования. Этот файл — MSI-установщик, выполняющий обфусцированный JavaScript-бэкдор GRIMWEDGE через custom actionнастраиваемые действия MSI, позволяющие выполнять произвольный код во время установки пакета. JungleBamboo (APT31) использовал ту же цепочку для загрузки SUPERSTOMP, который устанавливает LONGTALE — расширение Chrome для кражи учётных данных, маскирующееся под Google Gemini (ID: ckiknalbeplpcpofpnabcnhjcegckfei).
Условия эксплуатации BIG-IP APM
Уязвимость затрагивает только системы, где APM выступает OAuth-сервером авторизациикомпонент, который выдаёт приложениям токены доступа, подтверждающие их право обращаться к защищённым ресурсам. Уязвимая конфигурация требует, чтобы на одном виртуальном сервере, принимающем OAuth-трафик, одновременно присутствовали политика доступа APM и профиль OAuth-сервера авторизациинабор настроек, включающий на этом сервере роль OAuth-сервера авторизации. Отправка специально сформированного трафика на этот виртуальный сервер может привести к удалённому выполнению кода.
Ограничение доступа к интерфейсу управления BIG-IP не защищает: вредоносный трафик направляется непосредственно на виртуальный сервер. Системы BIG-IP в режиме Appliance тоже уязвимы. Системы, использующие APM только как OAuth-клиентаприложение, которое обращается к OAuth-серверу авторизации за токеном доступа или сервер ресурсовкомпонент, который принимает токен доступа и отдаёт по нему защищённые данные без профилей OAuth-сервера авторизации, не подвержены уязвимости.
F5 оценила CVE-2026-94127 в 9.8 из 10 по CVSS v3.1 и 9.3 по CVSS v4.0.
Затронутые версии и патчи
Для F5 BIG-IP APM затронуты ветки 21.1 (21.1.0 до хотфикса), 17.5 (17.5.0–17.5.1 до хотфикса) и 17.1 (17.1.0–17.1.3 до хотфикса). Исправления — соответствующие engineering hotfix: Hotfix-BIGIP-21.1.0.2.0.30.22-ENG, Hotfix-BIGIP-17.5.1.9.0.160.12-ENG и Hotfix-BIGIP-17.1.3.5.0.41.14-ENG.
Отдельная тонкость: исправления для веток 17.1 и 17.5 — сборки 17.1.3 и 17.5.1.3 — попадают в затронутые диапазоны. Системе, обновлённой до любой из этих сборок, всё ещё нужен новый хотфикс, если APM работает как OAuth-сервер авторизации.
Кто атаковал
BlueMoon применяли как минимум четыре группы. TA412, связанная с Китаем, атаковала НКО, горнодобывающие и сырьевые компании в США. UNK_LateNight, тоже связанная с Китаем, целилась в американские аэрокосмические компании. UNK_DoubleCheck атаковала вьетнамского производителя. UNK_QuietRacket вела активность в Сингапуре и Индонезии. Первая атака исходила от TA412 и началась 28 августа.
По данным Volexity, UTA0560 использовала ту же цепочку для доставки бэкдора GRIMWEDGE против НКО 1 сентября 2026 года. UTA0565 применяла цепочку для доставки CLEANGULP — вредоносного ПО, собранного компилятором Microsoft Visual C, поддерживающего пять возможностей: shell, ps, upload, download и bof.
Эксплуатацию CVE-2026-68820 Check Point Research связала с Lazarus в рамках кампании Operation Dream Jobкампания, в которой атакующие под видом предложения работы вовлекают жертву в открытие вредоносных вложений или ссылок и наблюдала как минимум с начала июля 2026 года.
Почему это заметили именно сейчас
Поводом для экстренных действий стали реальные атаки. Цепочку из двух уязвимостей Chrome и одной в Windows ALPC использовали как zero-day через поддельные сайты; атаки зафиксированы 3 и 4 сентября 2026 года. Proofpoint наблюдал BlueMoon с 28 августа в целевых фишинговых операциях, приписываемых JungleBamboo (APT31).
Для F5 BIG-IP APM критическую уязвимость в OAuth-сервере авторизации эксплуатировали для выполнения кода без входа в систему. CISA 22 сентября добавила её в каталог Known Exploited Vulnerabilities и дала федеральным агентствам срок до 25 сентября на применение мер.
В случае драйвера AFD.sys уязвимость уже использовалась в реальных атаках к моменту выхода исправления. Microsoft подтвердила ошибку 31 июля, идентификатор присвоили 5 августа, а 11 августа исправление вошло в набор обновлений безопасности Windows.
Что делать
Для защиты от CVE-2026-68820 нужно установить исправление Microsoft. Для эксплуатации атакующему требуется локальный доступ к системе с небольшим набором привилегий, поэтому важно ограничивать возможность запуска недоверенных приложений.
Для F5 BIG-IP APM, если хотфикс невозможно установить немедленно, F5 предлагает временное средство защиты — iRuleправило обработки трафика на BIG-IP для уязвимого виртуального сервера, которое можно получить, открыв тикет в службу поддержки F5. CERT-EU рекомендует сначала сохранить криминалистические доказательства, затем применить хотфикс, проверить признаки компрометации и запустить реагирование на инцидент при их обнаружении. CISA предписала агентствам сначала применить iRule для проактивной криминалистической триаж, а затем как можно скорее установить окончательный патч производителя.
Среди признаков, заслуживающих расследования: файлы TMM core — сами по себе они не являются признаком компрометации, но их стоит исследовать; вход TMM в цикл; 10 или более неудачных запросов UserInfo с одного IP-адреса за короткое время.
Ограничения и открытые вопросы
Proofpoint не знает, получили ли другие группы доступ к эксплойт-киту, и допускает, что он может продолжать использоваться даже после патчей. F5 не оценивала версии, вышедшие из End of Technical Support, поэтому их статус неизвестен, а не безопасен.
Ни запись CVE от F5, ни рекомендации CISA и CERT-EU не говорят, удаляет ли установка хотфикса доступ, который атакующий уже получил.
По данным Volexity, LONGTALE не имеет даже базовой команды удалённого выполнения кода для дополнительной пост-эксплуатационной активности. Исследователи предполагают, что атакующий мог счесть эту функцию ненужной, поскольку обширных возможностей кражи информации LONGTALE хватало для целей JungleBamboo по краже учётных данных и слежке. Почти одновременное использование одной и той же цепочки Chrome–Windows несколькими субъектами в Китае породило предположение, что она могла быть продана или предоставлена им разработчиком эксплойта после возможного реверс-инжиниринга изменений в исходном коде Chromium. Задержка между публикацией исправлений в Chromium и их попаданием в стабильные сборки Chrome создаёт окно, позволяющее быстро реверс-инжинирить патчи и разрабатывать эксплойты до выхода стабильных релизов.
Источники
- thehackernews.com/…/f5-patches-critical-big-ip-apm-zero-day.html
- thehackernews.com/…/china-linked-hackers-exploit-chrome.html
- www.bleepingcomputer.com/news/security/new-bluemoon-kit-exploited-windows-and-chrome-zero-day-flaws/
- arstechnica.com/information-technology/2026/09/4-groups-caught-using-the-same-chrome-and-windows-exploit-kit/
- habr.com/ru/articles/1070014/
- thehackernews.com/…/chinese-hackers-exploit-chrome-windows.html