🔥 Одну уязвимость нулевого дня в Chrome используют сразу четыре китайские группы С конца августа четыре группы кибершпионажа, большинство из которых связаны с китайской разведкой, используют один и тот же набор эксплойтов BlueMoon, сообщает therecord со ссылкой на Proofpoint. Цели — оборонные подрядчики США, НКО и госорганы Юго-Восточной Азии. Группы работают раздельно: разные цели, свои вредоносные программы, свои серверы. Но код эксплойта идентичен вплоть до переменных и комментариев. Proofpoint исключает параллельную разработку. Механика простая. Google исправила уязвимость в Chromium в начале августа. Исходный код исправления сразу опубликовали. Но в стабильную версию Chrome обновление попало только через четыре недели. Атакующие успели изучить исправление, понять суть уязвимости и собрать рабочий эксплойт. Раньше такого окна хватало. Теперь — нет. Google уже перешла на двухнедельный цикл выпуска обновлений. Сам BlueMoon объединяет две браузерные уязвимости и одну в Windows. После атаки он без особых ухищрений скачивает полезную нагрузку через curl во временную папку. Proofpoint называет это неряшливостью — системы защиты получают много шансов обнаружить атаку. Спешка понятна: обновление уже шло к пользователям. В коде нашли следы помощи ИИ: отладочные комментарии похожи на переписку с языковой моделью. Группы: TA412 (APT31) маскировалась под запросы о стажировках и конференциях, воровала учётные записи через поддельное расширение Gemini. UNK_LateNight атаковала оборонные предприятия с помощью ShadowPad. UNK_DoubleCheck атаковала вьетнамского производителя, атрибуция неясна. UNK_QuietRacket — Индонезия и Сингапур. Возможно, действовали ещё две группы. Я смотрю на это так: разрыв между исправлением и обновлением из формальности превратился в боевое окно. Если раньше между внесением изменений в Chromium и обновлением Chrome можно было спокойно жить, то теперь каждый день разрыва — это время, за которое ИИ помогает собрать эксплойт. Командам, которые отслеживают изменения в исходном проекте, пора считать их индикатором атаки, а не просто техническим долгом. #Chrome #ZeroDay #APT31 #BlueMoon #кибершпионаж