مجموعة استغلال BlueMoon تنتشر إلى أربع مجموعات قرصنة خلال أيام

ظهرت أداة هجوم إلكتروني جديدة تُسمى “BlueMoon” في الأوساط الأمنية، وهي عبارة عن حزمة استغلال تدمج ثلاث ثغرات أمنية في متصفح كروم ونظام ويندوز. ما يثير القلق أن هذه الأداة انتقلت إلى أربع مجموعات قرصنة مختلفة خلال أيام قليلة فقط من تطويرها، مما يشير إلى انتشار سريع وغير مسبوق.
اكتشف باحثو الأمن السيبراني في شركة Proofpoint هذه الحزمة، وأكدوا أنها استُخدمت بالفعل ضد منظمات غير ربحية أمريكية، ومقاولين في مجال الطيران، ومصنع فيتنامي، وجهات في سنغافورة وإندونيسيا.
من يستخدم BlueMoon؟
وفقًا لشركة Proofpoint، استخدمت أربع مجموعات قرصنة على الأقل نسخة شبه متطابقة من BlueMoon. بعض هذه المجموعات مرتبطة بجهات استخباراتية صينية.
- مجموعة TA412: مرتبطة بالصين، وبدأت هجماتها في 28 أغسطس. استهدفت منظمات غير ربحية وشركات تعدين وتجارة سلع أمريكية.
- مجموعة UNK_LateNight: استهدفت شركات الطيران الأمريكية.
- مجموعة UNK_DoubleCheck: استهدفت شركة تصنيع فيتنامية.
- مجموعة UNK_QuietRacket: ركزت على سنغافورة وإندونيسيا.
هذا العدد الكبير من المجموعات التي تستخدم نفس الأداة أمر غير معتاد، لأن هجمات كروم الكاملة عادةً تبقى في يد مجموعة أو مجموعتين فقط.
كيف تعمل أداة BlueMoon؟
تعمل BlueMoon من خلال ربط ثلاث ثغرات معًا في مسار هجوم واحد:
- ثغرتان في محرك V8 الخاص بكروم.
- ثغرة تصعيد صلاحيات في نظام ويندوز.
الثغرة الأولى، وتُعرف باسم CVE-2026-85046، هي خطأ في نوع البيانات يمنح المهاجمين وصولاً عشوائيًا للذاكرة داخل المتصفح. الثغرة الثانية تسمح بالهروب من صندوق الحماية عبر تخريب بيانات WebAssembly. بعد اختراق المتصفح، ينتقل المهاجمون إلى ثغرة CVE-2026-85880 في ويندوز للحصول على صلاحيات كاملة على الجهاز.
ما الذي يجعل انتشار BlueMoon سريعًا؟
تم إصلاح الثغرات الثلاث خلال 24 ساعة تقريبًا من الإعلان عنها. لكن السرعة في تطوير الأداة ونشرها بين مجموعات متعددة تثير القلق.
تشير Proofpoint إلى سببين رئيسيين:
- فجوة تحديثات كروم: كروم مفتوح المصدر، مما يعني أن الإصلاحات تظهر للعامة قبل وصولها للمستخدمين. هذا يمنح المهاجمين وقتًا لدراسة الإصلاح وبناء هجوم قبل أن يتلقى المستخدمون التحديث.
- الذكاء الاصطناعي: أدوات اكتشاف الثغرات بالذكاء الاصطناعي تسرّع عملية إيجاد الثغرات القابلة للاستغلال، مما يقلل الوقت بين ظهور الإصلاح وبناء هجوم فعال.
هذا المزيج من فجوة التحديثات والتسريع بالذكاء الاصطناعي قد يغير قواعد التجسس السيبراني. القدرات التي كانت نادرة ومحصورة بين كبار اللاعبين قد تصبح متاحة لمجموعات أكثر، بما في ذلك المجموعات ذات الدوافع المالية.
وحذرت Proofpoint من أن BlueMoon قد لا يختفي بسهولة. “نظرًا لسهولة تبنيه، من المحتمل أن ينتشر أكثر ويُعتمد من قبل مجموعات تجسس ومجموعات ذات دوافع مالية مع اكتمال طرح النسخ المصححة عبر جميع متصفحات كروم.”
الأسئلة الشائعة
ما هي أداة BlueMoon؟
BlueMoon هي حزمة استغلال تربط ثلاث ثغرات في متصفحات كروم وإصدارات ويندوز القديمة لتثبيت برامج ضارة يختارها المهاجم.
ما الثغرات التي تستغلها BlueMoon؟
تستغل ثغرتين في محرك V8 الخاص بكروم، بما في ذلك ثغرة CVE-2026-85046، وثغرة تصعيد صلاحيات في ويندوز تُعرف باسم CVE-2026-85880.
هل تتوفر تحديثات للحماية من BlueMoon؟
نعم، تم إصلاح الثغرات الثلاث خلال 24 ساعة من الإعلان عنها، لكن تبنّي التحديثات لا يزال متأخرًا في العديد من المؤسسات.












