资讯
“蓝月”钓鱼攻击披露:串联谷歌 Chrome 浏览器漏洞,钓鱼 Win10/Win11 用户
📋总体概括
安全厂商Proofpoint与Volexity披露代号「蓝月」(BlueMoon)的漏洞利用工具包正被多家黑客组织用于钓鱼攻击。该工具包串联3个零日漏洞:Chrome V8引擎类型混淆漏洞CVE-2026-85046、V8沙箱逃逸漏洞CVE-2026-87491,以及Windows ALPC堆溢出漏洞CVE-2026-85880,形成从浏览器入侵到Windows本地提权的完整攻击链,最终实现远程代码执行与信息窃取,主要针对Windows 10/11用户。APT31(JungleBamboo)自8月28日起利用该工具包发起攻击,Volexity追踪的另一组织UTA0560于9月1日现身,主要攻击
⚡关键信息
- ▸「蓝月」工具包串联Chrome V8类型混淆、V8沙箱逃逸、Windows ALPC堆溢出共3个漏洞,实现远程代码执行
- ▸APT31(JungleBamboo)自8月28日起利用该工具包发起攻击,Volexity另追踪到组织UTA0560
- ▸攻击链从浏览器内存访问到沙箱逃逸再到Windows本地提权,主要影响Windows 10/11用户
- ▸UTA0560主要针对企业等非政府组织,攻击呈多组织同时利用态势
🔥犀利点评
这不是单一漏洞泄露,而是一条完整的商品化攻击链被多个组织共享使用——从V8逃逸到ALPC提权一气呵成,说明顶级漏洞利用能力正在快速下沉。更值得警惕的是时间线:8月底就在野外利用,9月才被披露,典型零日先打后报。对普通用户而言,浏览器已成为攻击首选入口,Chrome更新务必第一时间跟上;对企业来说, presumed安全的内网终端在浏览器沦陷后形同虚设。
📰 相关资讯(与本文相关的其他资讯)
资讯“小岛秀夫的游戏都要自救”!索尼官宣砍掉《PHYSINT》,小岛拉来微软救场🔥9.0
GameLook·2026/9/11
资讯Unofficial GTA 6 Worldwide Release Times Revealed, And The US Gets It Almost Last🔥9.0
GameSpot·2026/9/10
资讯Xbox to publish Kojima Productions' Physint after it "unexpectedly received notice" from PlayStation that it would cancel the project🔥9.0
GamesIndustry·2026/9/10
资讯Hideo Kojima's Physint now being published by Xbox, as PlayStation severs ties with Kojima Productions and Microsoft steps in to take over🔥9.0
Eurogamer·2026/9/10
本文由本站自动聚合,以下为原始来源:前往 IT之家 阅读全文 →