资讯

“蓝月”钓鱼攻击披露:串联谷歌 Chrome 浏览器漏洞,钓鱼 Win10/Win11 用户

IT之家·2026/9/11 03:51:00🔗 原文

📋总体概括

安全厂商Proofpoint与Volexity披露代号「蓝月」(BlueMoon)的漏洞利用工具包正被多家黑客组织用于钓鱼攻击。该工具包串联3个零日漏洞:Chrome V8引擎类型混淆漏洞CVE-2026-85046、V8沙箱逃逸漏洞CVE-2026-87491,以及Windows ALPC堆溢出漏洞CVE-2026-85880,形成从浏览器入侵到Windows本地提权的完整攻击链,最终实现远程代码执行与信息窃取,主要针对Windows 10/11用户。APT31(JungleBamboo)自8月28日起利用该工具包发起攻击,Volexity追踪的另一组织UTA0560于9月1日现身,主要攻击

关键信息

  • 「蓝月」工具包串联Chrome V8类型混淆、V8沙箱逃逸、Windows ALPC堆溢出共3个漏洞,实现远程代码执行
  • APT31(JungleBamboo)自8月28日起利用该工具包发起攻击,Volexity另追踪到组织UTA0560
  • 攻击链从浏览器内存访问到沙箱逃逸再到Windows本地提权,主要影响Windows 10/11用户
  • UTA0560主要针对企业等非政府组织,攻击呈多组织同时利用态势

🔥犀利点评

这不是单一漏洞泄露,而是一条完整的商品化攻击链被多个组织共享使用——从V8逃逸到ALPC提权一气呵成,说明顶级漏洞利用能力正在快速下沉。更值得警惕的是时间线:8月底就在野外利用,9月才被披露,典型零日先打后报。对普通用户而言,浏览器已成为攻击首选入口,Chrome更新务必第一时间跟上;对企业来说, presumed安全的内网终端在浏览器沦陷后形同虚设。

本文由本站自动聚合,以下为原始来源:前往 IT之家 阅读全文