BẢN TIN AN NINH MẠNG 10/09
BLUEMOON: CHUỖI KHAI THÁC MỚI NHẮM VÀO CHROME VÀ WINDOWS
Các nhóm tấn công có động cơ gián điệp được cho là đang sử dụng một bộ công cụ khai thác mới có tên BlueMoon để kết hợp lỗ hổng trên trình duyệt Chrome/Chromium và hệ điều hành Microsoft Windows. Mục tiêu được ghi nhận gồm tổ chức chính phủ, quốc phòng và doanh nghiệp tại nhiều khu vực.
Theo phân tích được công bố, BlueMoon khai thác liên tiếp nhiều điểm yếu để thực thi mã trong trình duyệt, thoát khỏi cơ chế cô lập của trình duyệt và nâng quyền trên Windows. Chuỗi tấn công này có thể tạo điều kiện để đối tượng cài backdoor, theo dõi hoạt động trình duyệt và đánh cắp dữ liệu phiên làm việc.
Điểm đáng chú ý
- Ít nhất bốn cụm hoạt động tấn công đã được ghi nhận sử dụng BlueMoon từ cuối tháng 8/2026; phần lớn được đánh giá có dấu hiệu liên hệ với Trung Quốc.
- Chuỗi khai thác nhắm vào lỗ hổng trong V8 của Chromium và một lỗ hổng nâng quyền trong nhân Windows, được theo dõi với các mã CVE-2026-85046 và CVE-2026-85880.
- Một số chiến dịch dùng email lừa đảo giả mạo lời mời học thuật, tuyển dụng hoặc nội dung liên quan đến quốc phòng để dẫn nạn nhân đến hạ tầng phát tán mã độc.
- Sau khi xâm nhập, đối tượng có thể triển khai tiện ích mở rộng trình duyệt độc hại hoặc backdoor. Các năng lực được nhắc đến gồm ghi thao tác bàn phím, đánh cắp cookie, chụp ảnh màn hình và gửi yêu cầu đến máy chủ điều khiển.
- Hệ thống chạy phiên bản Windows cũ cùng trình duyệt Chromium chưa nhận bản vá được đánh giá là có mức phơi nhiễm cao hơn.
Khuyến nghị cho doanh nghiệp
Doanh nghiệp nên ưu tiên cập nhật Chrome hoặc các trình duyệt dựa trên Chromium ngay khi có bản vá ổn định; rà soát các thiết bị còn sử dụng Windows 10, Windows Server 2019 và Windows Server 2022; đồng thời tăng cường giám sát hoạt động bất thường từ trình duyệt và endpoint.
Bên cạnh vá lỗi, đội ngũ an ninh cần cảnh giác với email có tệp đính kèm, đường dẫn hoặc lời mời hợp tác không được xác thực. Chính sách phân quyền tối thiểu, bảo vệ cookie phiên, kiểm soát tiện ích mở rộng trình duyệt và EDR/XDR có khả năng phát hiện hành vi tải–thực thi tệp bất thường sẽ giúp giảm đáng kể tác động nếu người dùng truy cập trang web độc hại.

