BlueMoon: dört haftalık yama boşluğunda dört devlet destekli grubun aynı exploit kitine erişmesi
28 Ağustos 2026'da Proofpoint araştırmacıları, TA412 adlı Çin hizalandırılmış bir tehdit grubunun BlueMoon adında yeni bir exploit zinciri kullandığını tespit etti. Zincir, Chrome ve Windows açıklarını birleştirerek tarayıcıdan sistem seviyesinde kod çalıştırmayı sağlıyordu. Bir hafta içinde UNK_LateNight, UNK_DoubleCheck ve UNK_QuietRacket adlı en az üç farklı devlet destekli grup aynı exploit kitini dağıtmaya başladı. ABD havacılık şirketleri, Vietnam imalat sektörü ve Singapur ile Endonezya'daki hedeflere yapılan saldırılar, Chrome sıfır gün istismarlarının tarihinde nadir bir hız gösterdi.
BlueMoon'un yayılmasının kritik faktörü, Chromium kaynak kodunda 7 Ağustos 2026'da yapılan ilk yamanın (CVE-2026-85046), kullanıcılara ulaşan Chrome sürümlerine 3 Eylül 2026'ya kadar dahil edilmemesidir. Bu dört haftalık yama boşluğu saldırganlara açık kaynak depolarından yamaları tersine mühendislik yaparak exploit geliştirme fırsatı verdi. Proofpoint, exploit kodunda bulduğu kapsamlı tanılama günlükleri, markdown formatında el değiştirme belgeleri ve hata ayıklama yorumlarının AI yardımlı geliştirmeyi işaret ettiğini belirtiyor. Google ve Microsoft, Proofpoint açıklamasından sonraki 24 saat içinde yamaları dağıttı.
BlueMoon'un yüksek tespit sinyalleri bırakarak birden fazla grubun eline geçmesi, Chrome exploit zincirlerinin genellikle gizli ve kısıtlı kaldığı bir ortamda olağandışı. Exploit kiti, curl komutuyla payload indirip çalıştırma gibi basit davranışlar sergileyen bir şekilde dağıtıldı; bu gizlilik yerine hızı öncelediğini gösteriyor.
BlueMoon zincirinin teknik yapısı: üç açık, sistem kontrolü
BlueMoon, üç ayrı güvenlik açığını sırayla kullanarak tarayıcıdan başlayıp işletim sistemi çekirdeğine kadar ilerleyen bir zincir kuruyor.
İlk açık, CVE-2026-85046; Chromium'un JavaScript motorunda (V8) tip karışıklığı zafiyeti. Saldırgan, özel olarak hazırlanmış HTML içeriğini kullanarak tarayıcı içinde uzaktan kod çalıştırma (RCE) yeteneği elde ediyor. Ancak bu kod, Chrome'un V8 sandbox'ı içinde sınırlı kalıyor.
İkinci açık, halka açık bir CVE numarası almamış olan V8 sandbox kaçışı. Saldırgan, ilk exploit ile kazanılan sınırlı yetkileri kullanarak sandbox duvarını aşıyor ve tarayıcı sürecinin dışına çıkıyor.
Üçüncü açık CVE-2026-85880, bir Windows çekirdek seviyesi ayrıcalık yükseltme (LPE) zafiyeti. Proofpoint'e göre, bu açık Windows build 17763, 19041–19045, 20348 ve 22000 sürümlerini hedefliyor. Saldırgan bu açığı kullanarak sistem seviyesi (SYSTEM) yetkilere erişim sağlıyor.
TA412, GemStone adlı kötü amaçlı bir Chromium uzantısını yükleyerek kimlik bilgilerini, tuş vuruşlarını ve çerezleri Cloudflare Workers altyapısı üzerinden sızdırdı.
Yama boşluğunun mekanizması ve saldırganlara sunduğu pencere
7 Ağustos 2026'da CVE-2026-85046 Chromium kaynak deposunda yamalandı. Kod değişikliği halka açık hale geldi; herhangi biri bu yamanın detaylarını inceleyerek hangi açığın kapatıldığını anlayabiliyordu. Ancak yama, kullanıcıların bilgisayarlarındaki kararlı Chrome sürümlerine 3 Eylül 2026'ya kadar ulaşmadı.
Bu dört hafta boyunca saldırganlar, açık kaynak depolarını izleyerek yeni yamaları tespit edebiliyor ve değişiklikleri tersine mühendislik yöntemleriyle inceleyebiliyor. Yamanın kendisi açığın ne olduğuna dair güvenilir bir harita sunuyor. BlueMoon geliştiricileri tam da bu pencereden yararlandı.
Dört farklı grup tarafından hızlı benimseme
Genellikle Chrome sıfır gün istismarları kısıtlı, pahalı ve gizli tutulur. Ancak BlueMoon hızla birden fazla tehdit aktörünün eline geçti:
- TA412: ABD hükümeti tarafından suçlanan, Çin hizalandırılmış bir tehdit grubu. 28 Ağustos 2026'da BlueMoon'u ilk kullanan taraf. Hedeflere GemStone uzantısını yükledi. - UNK_LateNight: ABD havacılık firmalarını hedef aldı ve ShadowPad backdoor'unu dağıttı. - UNK_DoubleCheck: Vietnam'da imalat sektöründeki kuruluşları vurdu. - UNK_QuietRacket: Singapur ve Endonezya'daki hedeflere saldırdı.
Proofpoint bu grupların birbirinden bağımsız olup olmadığını açık olarak belirtmiyor, ancak günler içinde aynı aracı kullanmaları ya ortak bir kaynaktan tedarik ettiklerini ya da birbirleriyle paylaştıklarını gösteriyor.
Exploit kodundan tespit edilen AI işaretleri
BlueMoon kodunda Proofpoint'in tespit ettiği özellikler, exploit geliştirme sürecinde yapay zeka araçlarının kullanıldığını ima ediyor: geniş kapsamlı tanılama mesajları, markdown formatında dokümantasyon referansları ve yinelemeli hata ayıklama yorumları. Proofpoint, BlueMoon'un tamamen AI tarafından yazıldığını iddia etmiyor; saldırganların AI araçlarını geliştirme sürecinde yardımcı olarak kullanmış olabileceğini öne sürüyor. Bu durumda, hızlı kod üretimi, iteratif hata ayıklama ve başka gruplara aktarmak için dokümantasyon hazırlanması imkanı vermiş olabilir.
Etkilenen sürümler ve riski azaltma
BlueMoon, Chrome 153.0.8010.36 öncesi tüm sürümleri etkiliyor. Windows tarafında ise build 17763, 19041–19045, 20348 ve 22000 sürümleri CVE-2026-85880 ayrıcalık yükseltme açığını içeriyor.
Kurumsal ortamlarda tarayıcı ve işletim sistemi güncellemelerinin otomatik olarak dağıtıldığından emin olmak kritik. Saldırganların hedeflerinin çoğu ABD, Vietnam ve Güneydoğu Asya olsa da, BlueMoon gibi araçlar kolayca yeniden hedeflenebilir yapıda. BlueMoon vakası, sıfır gün açıklarının yalnızca belirli bölgelerdeki kullanıcıları değil, coğrafi sınır tanımaksızın tehdit oluşturabileceğini gösteriyor.