Назад к блогу

BlueMoon, AFD.sys и OAuth-сервер BIG-IP: три истории эксплуатации уязвимостей нулевого дня

BlueMoon, AFD.sys и OAuth-сервер BIG-IP: три истории эксплуатации уязвимостей нулевого дня

В начале сентября 2026 года сразу три команды исследователей раскрыли атаки, в которых неизвестные ранее уязвимости в Chrome, Windows и F5 BIG-IP APM применялись для получения контроля над системами жертв — от цепочки BlueMoon в браузере до ошибки в драйвере AFD.sys и выполнения кода без аутентификации на OAuth-сервере. Разбираем, как устроена каждая из цепочек, кто за ними стоит и какие конфигурации попадают в зону риска. Патчи уже выпущены, но истории эксплуатации показывают, насколько быстро одиночные баги превращаются в готовые эксплойт-киты.

В начале сентября 2026 года сразу несколько исследовательских команд описали атаки, в которых уязвимости нулевого дня в Chrome, Windows и F5 BIG-IP APM использовались для получения кода на целевых системах. Три уязвимости в Chrome и Windows объединялись в один эксплойт-кит BlueMoon, ещё одна уязвимость в драйвере Windows эксплуатировалась группировкой Lazarus, а критическая ошибка в OAuth-сервере BIG-IP APM позволила выполнять код без аутентификации. Патчи для всех трёх наборов уязвимостей вышли в течение суток.

Что именно нашли

В Chrome эксплуатировались две уязвимости. CVE-2026-85046 — type confusion в JavaScript-движке V8, дающая произвольный доступ к памяти внутри песочницы V8. CVE-2026-87491 — побег из песочницы V8 через повреждение метаданных WebAssembly, позволяющий запустить встроенный шелл-код. В Windows эксплуатировалась CVE-2026-85880 — переполнение буфера в куче в ALPC, дающее локальное повышение привилегий. Эти три уязвимости связывались в цепочку эксплойт-китом BlueMoon.

Отдельно закрыта CVE-2026-68820 — use-after-free в системном драйвере AFD.sys, позволяющая локальному пользователю с ограниченными правами повысить привилегии до SYSTEM. Её использовала группировка Lazarus.

В F5 BIG-IP APM исправлена CVE-2026-94127 — переполнение буфера в куче, позволяющее выполнять код без аутентификации на системах, где APM выступает OAuth-сервером авторизации.

Как работает цепочка BlueMoon

Цепочка объединяет две уязвимости Chromium и одну в ядре Windows, чтобы выйти из песочницы браузера и выполнить код. Порядок такой: сначала CVE-2026-85046 даёт произвольное чтение и запись внутри песочницы V8, затем CVE-2026-87491 обеспечивает побег из песочницы браузера, а CVE-2026-85880 внедряет код в процесс Chrome.

Эксплойт запускается внутри Web Worker и повторяется до пяти раз. Далее он применяет уязвимость повышения привилегий Windows для повышения прав Chrome renderer и внедряется в родительский процесс Chrome, чтобы выполнить выбранную оператором команду. По умолчанию финальная команда использует curl, чтобы сохранить исполняемый файл — обычно загрузчик вредоносного ПО — в %TEMP% и запустить его.

Доставка начинается с фишингового письма со ссылкой на легитимный сайт с reflected XSS, которая перенаправляет жертву на инфраструктуру атакующего с многоступенчатой цепочкой эксплойтов. При переходе по URL атакующие отсеивали системы, не использующие Chrome на Windows.

Конечная страница эксплойта встраивает три бинарные полезные нагрузки как Base64-строки в JavaScript: шелл-код для рефлективной загрузки DLL для разведки и фингерпринтинга хоста, шелл-код для рефлективной загрузки DLL для повышения привилегий в ядре Windows и шелл-код для инъекции в процесс браузера и загрузки полезной нагрузки.

Для UTA0560 следующая ступень — msgbox.exe, который извлекает из себя легитимный бинарник Windows и вредоносную DLL wsc.dll для DLL sideloading. DLL обращается к тому же серверу за текстовым файлом, названным по hostname устройства, полученному на этапе профилирования. Этот файл — MSI-установщик, выполняющий обфусцированный JavaScript-бэкдор GRIMWEDGE через custom action. JungleBamboo (APT31) использовал ту же цепочку для загрузки SUPERSTOMP, который устанавливает LONGTALE — расширение Chrome для кражи учётных данных, маскирующееся под Google Gemini (ID: ckiknalbeplpcpofpnabcnhjcegckfei).

Условия эксплуатации BIG-IP APM

Уязвимость затрагивает только системы, где APM выступает OAuth-сервером авторизации. Уязвимая конфигурация требует, чтобы на одном виртуальном сервере, принимающем OAuth-трафик, одновременно присутствовали политика доступа APM и профиль OAuth-сервера авторизации. Отправка специально сформированного трафика на этот виртуальный сервер может привести к удалённому выполнению кода.

Ограничение доступа к интерфейсу управления BIG-IP не защищает: вредоносный трафик направляется непосредственно на виртуальный сервер. Системы BIG-IP в режиме Appliance тоже уязвимы. Системы, использующие APM только как OAuth-клиента или сервер ресурсов без профилей OAuth-сервера авторизации, не подвержены уязвимости.

F5 оценила CVE-2026-94127 в 9.8 из 10 по CVSS v3.1 и 9.3 по CVSS v4.0.

Затронутые версии и патчи

Для F5 BIG-IP APM затронуты ветки 21.1 (21.1.0 до хотфикса), 17.5 (17.5.0–17.5.1 до хотфикса) и 17.1 (17.1.0–17.1.3 до хотфикса). Исправления — соответствующие engineering hotfix: Hotfix-BIGIP-21.1.0.2.0.30.22-ENG, Hotfix-BIGIP-17.5.1.9.0.160.12-ENG и Hotfix-BIGIP-17.1.3.5.0.41.14-ENG.

Отдельная тонкость: исправления для веток 17.1 и 17.5 — сборки 17.1.3 и 17.5.1.3 — попадают в затронутые диапазоны. Системе, обновлённой до любой из этих сборок, всё ещё нужен новый хотфикс, если APM работает как OAuth-сервер авторизации.

Кто атаковал

BlueMoon применяли как минимум четыре группы. TA412, связанная с Китаем, атаковала НКО, горнодобывающие и сырьевые компании в США. UNK_LateNight, тоже связанная с Китаем, целилась в американские аэрокосмические компании. UNK_DoubleCheck атаковала вьетнамского производителя. UNK_QuietRacket вела активность в Сингапуре и Индонезии. Первая атака исходила от TA412 и началась 28 августа.

По данным Volexity, UTA0560 использовала ту же цепочку для доставки бэкдора GRIMWEDGE против НКО 1 сентября 2026 года. UTA0565 применяла цепочку для доставки CLEANGULP — вредоносного ПО, собранного компилятором Microsoft Visual C, поддерживающего пять возможностей: shell, ps, upload, download и bof.

Эксплуатацию CVE-2026-68820 Check Point Research связала с Lazarus в рамках кампании Operation Dream Job и наблюдала как минимум с начала июля 2026 года.

Почему это заметили именно сейчас

Поводом для экстренных действий стали реальные атаки. Цепочку из двух уязвимостей Chrome и одной в Windows ALPC использовали как zero-day через поддельные сайты; атаки зафиксированы 3 и 4 сентября 2026 года. Proofpoint наблюдал BlueMoon с 28 августа в целевых фишинговых операциях, приписываемых JungleBamboo (APT31).

Для F5 BIG-IP APM критическую уязвимость в OAuth-сервере авторизации эксплуатировали для выполнения кода без входа в систему. CISA 22 сентября добавила её в каталог Known Exploited Vulnerabilities и дала федеральным агентствам срок до 25 сентября на применение мер.

В случае драйвера AFD.sys уязвимость уже использовалась в реальных атаках к моменту выхода исправления. Microsoft подтвердила ошибку 31 июля, идентификатор присвоили 5 августа, а 11 августа исправление вошло в набор обновлений безопасности Windows.

Что делать

Для защиты от CVE-2026-68820 нужно установить исправление Microsoft. Для эксплуатации атакующему требуется локальный доступ к системе с небольшим набором привилегий, поэтому важно ограничивать возможность запуска недоверенных приложений.

Для F5 BIG-IP APM, если хотфикс невозможно установить немедленно, F5 предлагает временное средство защиты — iRule для уязвимого виртуального сервера, которое можно получить, открыв тикет в службу поддержки F5. CERT-EU рекомендует сначала сохранить криминалистические доказательства, затем применить хотфикс, проверить признаки компрометации и запустить реагирование на инцидент при их обнаружении. CISA предписала агентствам сначала применить iRule для проактивной криминалистической триаж, а затем как можно скорее установить окончательный патч производителя.

Среди признаков, заслуживающих расследования: файлы TMM core — сами по себе они не являются признаком компрометации, но их стоит исследовать; вход TMM в цикл; 10 или более неудачных запросов UserInfo с одного IP-адреса за короткое время.

Ограничения и открытые вопросы

Proofpoint не знает, получили ли другие группы доступ к эксплойт-киту, и допускает, что он может продолжать использоваться даже после патчей. F5 не оценивала версии, вышедшие из End of Technical Support, поэтому их статус неизвестен, а не безопасен.

Ни запись CVE от F5, ни рекомендации CISA и CERT-EU не говорят, удаляет ли установка хотфикса доступ, который атакующий уже получил.

По данным Volexity, LONGTALE не имеет даже базовой команды удалённого выполнения кода для дополнительной пост-эксплуатационной активности. Исследователи предполагают, что атакующий мог счесть эту функцию ненужной, поскольку обширных возможностей кражи информации LONGTALE хватало для целей JungleBamboo по краже учётных данных и слежке. Почти одновременное использование одной и той же цепочки Chrome–Windows несколькими субъектами в Китае породило предположение, что она могла быть продана или предоставлена им разработчиком эксплойта после возможного реверс-инжиниринга изменений в исходном коде Chromium. Задержка между публикацией исправлений в Chromium и их попаданием в стабильные сборки Chrome создаёт окно, позволяющее быстро реверс-инжинирить патчи и разрабатывать эксплойты до выхода стабильных релизов.

Источники

Похожее