Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 09 september 2026 om 19:02 | person_outline 30 🙂

    Nieuwe exploitkit "BlueMoon" treft Amerikaanse organisaties, met vermoedelijke Chinese link

    Afbeelding is gegenereerd.
Sinds eind augustus 2026 is een nieuwe exploitkit genaamd "BlueMoon" actief, ingezet door minstens vier dreigingsgroepen die waarschijnlijk gelieerd zijn aan China. De eerste geregistreerde inzet vond plaats op 28 augustus 2026 door de groep TA412, ook bekend als Violet Typhoon of APT31.

TA412 voerde spearphishing-aanvallen uit gericht op Amerikaanse non-profitorganisaties, mijnbouwbedrijven en grondstoffenhandelaren. Het doel was de installatie van een kwaadaardige browser-extensie genaamd "GemStone". Deze extensie biedt backdoortoegang voor browserbewaking, inclusief keylogging, diefstal van cookies, het maken van screenshots en het onderscheppen van HTTP-verzoeken.

BlueMoon maakt gebruik van een keten van drie kwetsbaarheden: een type-fout in de V8 JavaScript-engine van Chromium (CVE-2026-85046), een ontsnapping uit de V8 sandbox, en een kwetsbaarheid voor lokale privilege-escalatie in de Windows kernel (CVE-2026-85880). De kwetsbaarheden aan de Chrome-zijde waren zero-days in de "patch gap" fase, wat betekent dat fixes beschikbaar waren in de broncode maar nog niet in stabiele browserversies.

Er zijn aanwijzingen dat de inzet van BlueMoon gehaast was. Zo werkt de Windows privilege-escalatie enkel op oudere Windows-versies, en werd de bijbehorende infrastructuur vaak op dezelfde dag geregistreerd als de campagne. De standaard payload is een eenvoudig curl-commando om een bestand te downloaden en uit te voeren, wat relatief weinig operationele stealth biedt.

Onderzoekers hebben indicaties gevonden van AI-ondersteunde ontwikkeling in de code van BlueMoon, met uitgebreide logboeken, debugcommentaren en verwijzingen naar het v8CTF bug bounty framework van Google. De snelle verspreiding onder verschillende dreigingsactoren suggereert een gedeelde inkoopketen of een "digitale kwartiermeester" model.

Naast TA412 gebruiken ook de groepen UNK_LateNight, UNK_DoubleCheck en UNK_QuietRacket BlueMoon. UNK_LateNight richtte zich op Amerikaanse luchtvaartbedrijven en leverde de ShadowPad-backdoor. UNK_DoubleCheck gebruikte een gecompromitteerd e-mailaccount in Zuidoost-Azië om een Vietnamese fabrikant te targeten met een Rust-gebaseerde loader. UNK_QuietRacket voerde phishing-aanvallen uit op overheids- en financiële organisaties in Indonesië en Singapore, met gebruik van DNS-over-HTTPS-commando-kanalen.

Organisaties met verouderde Windows-versies en niet-gepatchte browsers gebaseerd op Chromium lopen het grootste risico. Onderzoekers verwachten dat BlueMoon of vergelijkbare "patch-gap" exploitatietechnieken vaker zullen voorkomen bij zowel spionage- als financieel gemotiveerde actoren.
 
Facts

1. "BlueMoon" is de naam van een nieuwe exploitkit die sinds eind augustus 2026 wordt gebruikt door ten minste vier verschillende dreigingsgroepen. De meeste van deze groepen worden vermoedelijk geassocieerd met China.
2. De eerste bevestigde inzet van BlueMoon vond plaats op 28 augustus 2026 door de groep TA412, ook bekend als Violet Typhoon of APT31.
3. TA412 gebruikte spearphishing-aanvallen gericht op Amerikaanse NGO's, mijnbouwbedrijven en grondstoffenhandelaren. Hierbij werd een kwaadaardige browser-extensie genaamd "GemStone" geïnstalleerd.
4. GemStone fungeert als een backdoortoegang voor browserbewaking, inclusief keylogging, cookie-diefstal, screenshots en het onderscheppen van HTTP-verzoeken.
5. BlueMoon maakt gebruik van drie kwetsbaarheden na elkaar: een type-fout in de V8 JavaScript-engine van Chromium (CVE-2026-85046), een ontsnapping uit de V8 sandbox, en een Windows kernel local privilege escalation kwetsbaarheid (CVE-2026-85880).
6. De kwetsbaarheden aan de Chrome-zijde waren zero-days in de "patch gap" fase. Dit betekent dat fixes beschikbaar waren in de publieke broncode, maar nog niet in stabiele browserversies.
7. Er zijn aanwijzingen dat BlueMoon gehaast is ingezet. Zo werkt de Windows privilege-escalatie alleen op oudere builds (Windows 10 en Server 2019/2022) en werd de infrastructuur vaak op dezelfde dag geregistreerd als de campagne.
8. De standaard payload van de exploitkit is een eenvoudig curl-commando om een bestand te downloaden en uit te voeren, wat relatief weinig operationele stealth biedt.
9. Onderzoekers hebben aanwijzingen gevonden voor AI-ondersteunde ontwikkeling, waaronder uitgebreide logboeken, debugcommentaren en een "overdrachtsdocument" in markdown. Referenties naar Google's v8CTF bug bounty framework komen voor in de code.
10. De snelle verspreiding van de exploitkit onder verschillende dreigingsactoren suggereert een gedeelde inkoopketen of een "digitale kwartiermeester" model.
11. Andere groepen die BlueMoon gebruiken zijn onder andere UNK_LateNight, UNK_DoubleCheck en UNK_QuietRacket.
12. Groep UNK_LateNight richtte zich op Amerikaanse luchtvaartbedrijven en leverde de ShadowPad-backdoor.
13. Groep UNK_DoubleCheck gebruikte een gecompromitteerd e-mailaccount in Zuidoost-Azië om een Vietnamese fabrikant te targeten met een Rust-gebaseerde loader.
14. Groep UNK_QuietRacket richtte zich op overheids- en financiële organisaties in Indonesië en Singapore met phishing-aanvallen en DNS-over-HTTPS-commando-kanalen.
15. Organisaties met verouderde Windows-versies en niet-gepatchte browsers op basis van Chromium lopen het grootste risico.
16. Onderzoekers verwachten dat BlueMoon of vergelijkbare "patch-gap" exploitatietechnieken vaker zullen voorkomen bij zowel spionage- als financieel gemotiveerde actoren.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX