GÜNCEL
BlueMoon saldırıları: Chrome ve Windows güvenlik yaması boşluğunda devlet aktörleri dört hafta boyunca zafiyet istismar ettiApple Watch Series 12: 32 sensör ve ses zekası, gizlilik endişeleri artırıyorLG akıllı TV'ler kapalı durumda bile Wi-Fi tarayıp ses kaydediyor: Gamers Nexus'un bulguları neler gösteriyorMicrosoft'un rekor 974 yamasında gizli kriz: yapay zeka keşfi hızlanırken şirketler ayak uyduramıyorLG Smart TV'ler kapalıyken ağı tarayıp cihazları kaydediyor: 2.500 dolarlık G5 OLED'de tespit edildiİngiltere çocuk koruma yasasında cihaz düzeyinde tarama istiyor—gizlilik savunucuları alarm veriyorWeChat'taki sıfır-tıklama açığını yapay zeka iki günde buldu — Tencent neden tam şeffaflık göstermiyorMicrosoft'un yapay zeka yazılımı %30 kod üretiyor, ama her üçte biri hata içeriyorBlueMoon saldırıları: Chrome ve Windows güvenlik yaması boşluğunda devlet aktörleri dört hafta boyunca zafiyet istismar ettiApple Watch Series 12: 32 sensör ve ses zekası, gizlilik endişeleri artırıyorLG akıllı TV'ler kapalı durumda bile Wi-Fi tarayıp ses kaydediyor: Gamers Nexus'un bulguları neler gösteriyorMicrosoft'un rekor 974 yamasında gizli kriz: yapay zeka keşfi hızlanırken şirketler ayak uyduramıyorLG Smart TV'ler kapalıyken ağı tarayıp cihazları kaydediyor: 2.500 dolarlık G5 OLED'de tespit edildiİngiltere çocuk koruma yasasında cihaz düzeyinde tarama istiyor—gizlilik savunucuları alarm veriyorWeChat'taki sıfır-tıklama açığını yapay zeka iki günde buldu — Tencent neden tam şeffaflık göstermiyorMicrosoft'un yapay zeka yazılımı %30 kod üretiyor, ama her üçte biri hata içeriyor

BlueMoon saldırıları: Chrome ve Windows güvenlik yaması boşluğunda devlet aktörleri dört hafta boyunca zafiyet istismar etti

Chromium'daki CVE-2026-85046 Ağustos'ta kapatılmasına rağmen kararlı Chrome sürümüne Eylül'e kadar ulaşmadı. Bu dört haftalık sürede BlueMoon exploit zinciri en az dört devlet saldırgan grubu tarafından kullanıldı; Proofpoint analizi yapay zeka destekli geliştirme ve hızlı adaptasyon izleri gösterdi.

BlueMoon: dört haftalık yama boşluğunda dört devlet destekli grubun aynı exploit kitine erişmesi

28 Ağustos 2026'da Proofpoint araştırmacıları, TA412 adlı Çin hizalandırılmış bir tehdit grubunun BlueMoon adında yeni bir exploit zinciri kullandığını tespit etti. Zincir, Chrome ve Windows açıklarını birleştirerek tarayıcıdan sistem seviyesinde kod çalıştırmayı sağlıyordu. Bir hafta içinde UNK_LateNight, UNK_DoubleCheck ve UNK_QuietRacket adlı en az üç farklı devlet destekli grup aynı exploit kitini dağıtmaya başladı. ABD havacılık şirketleri, Vietnam imalat sektörü ve Singapur ile Endonezya'daki hedeflere yapılan saldırılar, Chrome sıfır gün istismarlarının tarihinde nadir bir hız gösterdi.

BlueMoon'un yayılmasının kritik faktörü, Chromium kaynak kodunda 7 Ağustos 2026'da yapılan ilk yamanın (CVE-2026-85046), kullanıcılara ulaşan Chrome sürümlerine 3 Eylül 2026'ya kadar dahil edilmemesidir. Bu dört haftalık yama boşluğu saldırganlara açık kaynak depolarından yamaları tersine mühendislik yaparak exploit geliştirme fırsatı verdi. Proofpoint, exploit kodunda bulduğu kapsamlı tanılama günlükleri, markdown formatında el değiştirme belgeleri ve hata ayıklama yorumlarının AI yardımlı geliştirmeyi işaret ettiğini belirtiyor. Google ve Microsoft, Proofpoint açıklamasından sonraki 24 saat içinde yamaları dağıttı.

BlueMoon'un yüksek tespit sinyalleri bırakarak birden fazla grubun eline geçmesi, Chrome exploit zincirlerinin genellikle gizli ve kısıtlı kaldığı bir ortamda olağandışı. Exploit kiti, curl komutuyla payload indirip çalıştırma gibi basit davranışlar sergileyen bir şekilde dağıtıldı; bu gizlilik yerine hızı öncelediğini gösteriyor.

BlueMoon zincirinin teknik yapısı: üç açık, sistem kontrolü

BlueMoon, üç ayrı güvenlik açığını sırayla kullanarak tarayıcıdan başlayıp işletim sistemi çekirdeğine kadar ilerleyen bir zincir kuruyor.

İlk açık, CVE-2026-85046; Chromium'un JavaScript motorunda (V8) tip karışıklığı zafiyeti. Saldırgan, özel olarak hazırlanmış HTML içeriğini kullanarak tarayıcı içinde uzaktan kod çalıştırma (RCE) yeteneği elde ediyor. Ancak bu kod, Chrome'un V8 sandbox'ı içinde sınırlı kalıyor.

İkinci açık, halka açık bir CVE numarası almamış olan V8 sandbox kaçışı. Saldırgan, ilk exploit ile kazanılan sınırlı yetkileri kullanarak sandbox duvarını aşıyor ve tarayıcı sürecinin dışına çıkıyor.

Üçüncü açık CVE-2026-85880, bir Windows çekirdek seviyesi ayrıcalık yükseltme (LPE) zafiyeti. Proofpoint'e göre, bu açık Windows build 17763, 19041–19045, 20348 ve 22000 sürümlerini hedefliyor. Saldırgan bu açığı kullanarak sistem seviyesi (SYSTEM) yetkilere erişim sağlıyor.

TA412, GemStone adlı kötü amaçlı bir Chromium uzantısını yükleyerek kimlik bilgilerini, tuş vuruşlarını ve çerezleri Cloudflare Workers altyapısı üzerinden sızdırdı.

Yama boşluğunun mekanizması ve saldırganlara sunduğu pencere

7 Ağustos 2026'da CVE-2026-85046 Chromium kaynak deposunda yamalandı. Kod değişikliği halka açık hale geldi; herhangi biri bu yamanın detaylarını inceleyerek hangi açığın kapatıldığını anlayabiliyordu. Ancak yama, kullanıcıların bilgisayarlarındaki kararlı Chrome sürümlerine 3 Eylül 2026'ya kadar ulaşmadı.

Bu dört hafta boyunca saldırganlar, açık kaynak depolarını izleyerek yeni yamaları tespit edebiliyor ve değişiklikleri tersine mühendislik yöntemleriyle inceleyebiliyor. Yamanın kendisi açığın ne olduğuna dair güvenilir bir harita sunuyor. BlueMoon geliştiricileri tam da bu pencereden yararlandı.

Dört farklı grup tarafından hızlı benimseme

Genellikle Chrome sıfır gün istismarları kısıtlı, pahalı ve gizli tutulur. Ancak BlueMoon hızla birden fazla tehdit aktörünün eline geçti:

- TA412: ABD hükümeti tarafından suçlanan, Çin hizalandırılmış bir tehdit grubu. 28 Ağustos 2026'da BlueMoon'u ilk kullanan taraf. Hedeflere GemStone uzantısını yükledi. - UNK_LateNight: ABD havacılık firmalarını hedef aldı ve ShadowPad backdoor'unu dağıttı. - UNK_DoubleCheck: Vietnam'da imalat sektöründeki kuruluşları vurdu. - UNK_QuietRacket: Singapur ve Endonezya'daki hedeflere saldırdı.

Proofpoint bu grupların birbirinden bağımsız olup olmadığını açık olarak belirtmiyor, ancak günler içinde aynı aracı kullanmaları ya ortak bir kaynaktan tedarik ettiklerini ya da birbirleriyle paylaştıklarını gösteriyor.

Exploit kodundan tespit edilen AI işaretleri

BlueMoon kodunda Proofpoint'in tespit ettiği özellikler, exploit geliştirme sürecinde yapay zeka araçlarının kullanıldığını ima ediyor: geniş kapsamlı tanılama mesajları, markdown formatında dokümantasyon referansları ve yinelemeli hata ayıklama yorumları. Proofpoint, BlueMoon'un tamamen AI tarafından yazıldığını iddia etmiyor; saldırganların AI araçlarını geliştirme sürecinde yardımcı olarak kullanmış olabileceğini öne sürüyor. Bu durumda, hızlı kod üretimi, iteratif hata ayıklama ve başka gruplara aktarmak için dokümantasyon hazırlanması imkanı vermiş olabilir.

Etkilenen sürümler ve riski azaltma

BlueMoon, Chrome 153.0.8010.36 öncesi tüm sürümleri etkiliyor. Windows tarafında ise build 17763, 19041–19045, 20348 ve 22000 sürümleri CVE-2026-85880 ayrıcalık yükseltme açığını içeriyor.

Kurumsal ortamlarda tarayıcı ve işletim sistemi güncellemelerinin otomatik olarak dağıtıldığından emin olmak kritik. Saldırganların hedeflerinin çoğu ABD, Vietnam ve Güneydoğu Asya olsa da, BlueMoon gibi araçlar kolayca yeniden hedeflenebilir yapıda. BlueMoon vakası, sıfır gün açıklarının yalnızca belirli bölgelerdeki kullanıcıları değil, coğrafi sınır tanımaksızın tehdit oluşturabileceğini gösteriyor.