BlueMoon ชุดเครื่องมือเจาะระบบตัวใหม่ ถูกนำไปใช้ในการโจมตีผ่านช่องโหว่ Zero-day บน Windows และ Chrome

กลุ่มผู้โจมตีทางไซเบอร์หลายกลุ่มได้นำชุดเครื่องมือเจาะระบบ (Exploit Kit) ที่ชื่อว่า "BlueMoon" มาใช้งาน โดยอาศัยประโยชน์จากช่องโหว่ Zero-day บน Microsoft Windows และ Google Chrome

BlueMoon ใช้การโจมตีจาก 2 ช่องโหว่ด้านความปลอดภัยบน Browsers ที่ใช้ Chromium-based ซึ่งอาจทำให้ผู้โจมตีสามารถรันโค้ดที่เป็นอันตรายจากระยะไกล (Remote Code Execution) และ Escape ออกจาก Sandbox ได้ ร่วมกับการยกระดับสิทธิ์การเข้าถึงระดับ Kernel บน Local ในระบบปฏิบัติการ Windows

ชุดเครื่องมือดังกล่าวดูเหมือนจะเป็นเครื่องมือแบบ Modular ที่กลุ่มแฮ็กเกอร์ใช้งานร่วมกัน ซึ่งรองรับการเขียนโค้ด Exploit เพิ่มเติมเข้าไปได้ และถูกพบว่านำไปใช้ในหลากหลายปฏิบัติการที่แตกต่างกัน

นักวิจัยจาก Proofpoint ซึ่งเป็นบริษัท Cybersecurity ระดับองค์กร ตรวจพบการใช้งาน BlueMoon มาตั้งแต่ช่วงวันที่ 28 สิงหาคม ในปฏิบัติการโจมตีแบบ Spear-phishing ซึ่งเชื่อว่าเป็นฝีมือของกลุ่มผู้ไม่หวังดี JungleBamboo (หรือที่รู้จักกันในชื่อ APT31, Violet Typhoon, Tide Castle) ที่มีความเชื่อมโยงกับรัฐบาลจีน

ในขณะเดียวกัน Volexity บริษัท Cybersecurity and threat intelligence ก็พบกิจกรรมในลักษณะใกล้เคียงกันเมื่อวันที่ 1 กันยายน ในแคมเปญการโจมตีจากกลุ่มผู้ไม่หวังดีอีกกลุ่มหนึ่งที่ทางบริษัทติดตามในชื่อ UTA0560 ซึ่งมุ่งเป้าการโจมตีไปที่ลูกค้าในองค์กรพัฒนาเอกชน (NGO) หลายแห่ง

ตามรายงานของนักวิจัยระบุว่า กลุ่มนักพัฒนา และผู้ดูแล BlueMoon ได้ฉวยโอกาสจากความ Delay ระหว่างช่วงที่มีการอัปเดตแพตช์แก้ไข Chromium กับช่วงที่มีการปล่อย Chrome Browser เวอร์ชัน Stable โดยการทำ Reverse-engineer โค้ดต้นฉบับที่มีการเปลี่ยนแปลง แล้วสร้างโค้ด Exploits ขึ้นมาเพื่อมุ่งเป้าการโจมตีผู้ใช้งาน Browser ทั่วไป

ช่องโหว่ทั้ง 3 รายการที่ถูกนำมาใช้ร่วมกันเพื่อโจมตีต่อเนื่องผ่านชุดเครื่องมือ BlueMoon ได้แก่

CVE-2026-85046: ช่องโหว่ประเภท Type Confusion ใน V8 JavaScript engine ของ Chrome ที่ทำให้สามารถเข้าถึงหน่วยความจำส่วนใดก็ได้ภายใน Sandbox ของ V8
CVE-2026-87491: ช่องโหว่ที่ทำให้สามารถ Escape ออกจาก Sandbox ของ V8 ซึ่งทำให้เกิดความเสียหายต่อข้อมูล metadata ของ WebAssembly เพื่อสั่งรัน shellcode ที่ฝังอยู่ภายใน
CVE-2026-85880: ช่องโหว่ Heap-based Buffer Overflow ในระบบ Windows ALPC ซึ่งอาจทำให้ผู้โจมตีสามารถยกระดับสิทธิ์บน Local ได้

Proofpoint ระบุว่า ผู้โจมตีใช้ประโยชน์จากช่องโหว่ CVE-2026-85880 ในฐานะ Zero-day แบบดั้งเดิม โดยคาดว่าช่องโหว่นี้ถูกนำมาใช้ตั้งแต่ปี 2025 และถูกนำมา Repackage ใหม่รวมไว้ใน BlueMoon

Proofpoint อธิบายว่า "Compilation timestamp ของไฟล์ LPE DLL ย้อนกลับไปถึงปี 2025 และดูเหมือนว่าไม่ได้ถูกปลอมแปลงขึ้นมา"

"เรื่องนี้เมื่อประกอบกับการที่โค้ด Exploit มุ่งเป้าไปยัง Windows builds รุ่นเก่า ๆ แสดงให้เห็นว่าผู้สร้างโค้ด Exploit ได้นำความสามารถที่มีอยู่เดิมมา Repackage ใหม่เข้าสู่ชุดเครื่องมือเจาะระบบ BlueMoon"

BlueMoon จะรันโค้ด Exploit ภายใน Web Worker โดยพยายามรันซ้ำสูงสุดถึง 5 ครั้ง จากนั้นจะทำการเก็บข้อมูล System fingerprinting, ใช้ช่องโหว่ยกระดับสิทธิ์ของ Windows เพื่อยกระดับสิทธิ์โปรเซส Chrome renderer และแทรกโค้ดเข้าไปใน Parent process ของ Chrome เพื่อรันคำสั่งตามที่แฮ็กเกอร์ผู้ควบคุมเลือกไว้

คำสั่งสุดท้ายตามค่า Default จะใช้คำสั่ง curl เพื่อบันทึกไฟล์ Executable ซึ่งมักจะเป็น Malware loader ไว้ใต้ไดเรกทอรี %TEMP% แล้วทำการสั่งรันไฟล์นั้น

กลุ่มผู้ไม่หวังดี และเป้าหมาย

รายงานจาก Volexity และ Proofpoint [1, 2] ระบุถึงกลุ่มกิจกรรมการโจมตีที่แตกต่างกัน 4 กลุ่มซึ่งมีความเชื่อมโยงกับการใช้งาน BlueMoon โดยในจำนวนนี้มี 3 กลุ่มที่ถูกระบุว่าเป็นกลุ่มแฮ็กเกอร์จากจีน หรือมีความเชื่อมโยงกับจีน

JungleBamboo ซึ่งเป็นกลุ่มแฮ็กเกอร์ที่ได้รับการสนับสนุนจากรัฐบาลจีนกลุ่มแรกที่พบว่ามีการใช้งาน BlueMoon เป็นที่รู้จักจากการมุ่งเป้าโจมตีองค์กร NGO ในสหรัฐฯ, บริษัทเหมืองแร่ และเป้าหมายบุคคลที่มีความสำคัญระดับสูง โดยใช้ Extension ขโมยข้อมูล Credential ที่ชื่อ Longtale/GemStone ซึ่งปลอมตัวเป็น Google Gemini

กลุ่มแฮ็กเกอร์กลุ่มที่สองคือ UTA0560 ซึ่งมุ่งเป้าไปยังองค์กร NGO ต่าง ๆ โดยใช้เหยื่อล่อเกี่ยวกับการบริจาคเงินเพื่อทำให้เกิด Infection chain ที่จะส่งมัลแวร์ Grimwedge ซึ่งเป็น Backdoor ชนิด JScript ที่ทำงานในหน่วยความจำสำหรับใช้สอดแนมเป้าหมาย, จัดการไฟล์ และโปรเซส, รันคำสั่ง และอัปโหลด Payload

กลุ่มที่สามถูกติดตามในชื่อ UNK_LateNight ซึ่งเป็นที่รู้จักจากการนำ ShadowPad backdoor ไปติดตั้งบนระบบของบริษัทในอุตสาหกรรมการบิน และอวกาศ รวมถึงฐานอุตสาหกรรมการป้องกันประเทศของสหรัฐฯ

กลุ่มที่สี่ถูกติดตามในชื่อ UNK_DoubleCheck ได้มุ่งเป้าโจมตีบริษัทภาคการผลิตในประเทศเวียดนามด้วยตัว Loader ที่เขียนด้วยภาษา Rust ซึ่งทำงานในหน่วยความจำ แม้ว่าจะไม่สามารถดึง Payload ตัวสุดท้ายออกมาเพื่อทำการวิเคราะห์ได้ก็ตาม

Proofpoint คาดการณ์ว่า การนำ BlueMoon ไปปรับใช้ และติดตั้งเพื่อโจมตีจะมีอัตราเพิ่มสูงขึ้น และอาจขยายไปถึงกลุ่มผู้โจมตีที่หวังผลประโยชน์ทางการเงินในอนาคต ดังนั้น จึงขอแนะนำให้ผู้ดูแลระบบนำข้อมูล Indicators of Compromise (IoC) ที่ระบุไว้ในรายงานทั้งสองฉบับไปใช้เพื่อ Block กิจกรรมดังกล่าวที่อาจจะเกิดขึ้นได้

บริษัท Cybersecurity ทั้งสองแห่งได้แชร์ข้อมูล IoC ทั้งในส่วนของไฟล์ และโครงสร้างพื้นฐานเครือข่ายที่ตรวจพบในปฏิบัติการโจมตีที่ใช้ชุดเครื่องมือเจาะระบบ BlueMoon นี้

สามารถตรวจสอบ IoCs ในข่าวได้จาก 

https://www.

Google แจ้งเตือนช่องโหว่ Zero-Day ใหม่บน Chrome ที่กำลังถูกนำไปใช้ในการโจมตีจริง

 

เมื่อวันอังคารที่ผ่านมา Google ได้ออกอัปเดตแพตช์เพื่อแก้ไขช่องโหว่ด้านความปลอดภัยถึง 230 รายการ ซึ่งรวมถึงช่องโหว่ Zero-Day บน Chrome ที่กำลังถูกนำไปใช้ในการโจมตีอยู่ในขณะนี้ โดยนับเป็นช่องโหว่ Zero-Day รายการที่ 7 ที่ได้รับการแก้ไขตั้งแต่ช่วงต้นปี

(more…)

ช่องโหว่ Zero-Day ระดับ Critical ของ Chrome กำลังถูกนำมาใช้ในการโจมตี

Google ได้ออกแพตซ์อัปเดตความปลอดภัยฉุกเฉินสำหรับ Chrome เพื่อแก้ไขช่องโหว่ระดับ Critical ที่กำลังถูกนำมาใช้ในการโจมตีไปเมื่อเร็ว ๆ นี้ (more…)

Google เผย ใช้ AI เพื่อช่วย Chrome แก้ไขช่องโหว่ด้านความปลอดภัยถึง 1,072 รายการใน 2 เวอร์ชันล่าสุด

 

Google ระบุว่า AI ช่วยเพิ่มจำนวนช่องโหว่ด้านความปลอดภัยที่สามารถค้นหา และแก้ไขใน Chrome ได้อย่างก้าวกระโดด โดยมีการแก้ไขช่องโหว่ด้านความปลอดภัยมากกว่า 1,000 รายการในการอัปเดตเบราว์เซอร์สองเวอร์ชันล่าสุด ซึ่งเป็นผลมาจากการขยายการใช้งาน AI (more…)

ช่องโหว่ใน Extension ของ Adobe บน Chrome สามารถทำให้เว็บไซต์เข้าถึงแชทส่วนตัวใน WhatsApp ได้

 

Extension ของ Adobe Acrobat สำหรับ Chrome สามารถถูกนำไปใช้เข้าถึงบทสนทนา และข้อมูลที่แสดงผลอยู่ใน WhatsApp Web ได้ โดยไม่ต้องผ่านการยืนยันตัวตนใด ๆ (more…)

ช่องโหว่ระดับ Critical บน Chrome อาจทำให้ผู้โจมตีสั่งรันโค้ดตามที่ต้องการได้

Google ได้ปล่อย Security Update ของช่องโหว่ระดับ Critical สำหรับเบราว์เซอร์ Chrome เพื่อแก้ไขช่องโหว่ระดับสูงหลายรายการที่อาจทำให้ผู้โจมตีสามารถสั่งรันโค้ดบนระบบที่ได้รับผลกระทบได้ (more…)

Google ออกแพตช์แก้ไขช่องโหว่ Zero-day ใหม่บน Chrome ที่กำลังถูกนำไปใช้ในการโจมตีจริง

Google ได้ออกแพตช์อัปเดตฉุกเฉินเพื่อแก้ไขช่องโหว่ Zero-day บน Chrome อีกหนึ่งรายการ ที่พบว่ากำลังถูกนำไปใช้ในการโจมตีจริง ซึ่งถือเป็นช่องโหว่ Zero-day รายการที่ 5 ที่ได้รับการแก้ไขตั้งแต่ช่วงต้นปีที่ผ่านมา (more…)

Google แก้ไขช่องโหว่ Zero-day บน Chrome รายการที่สี่ที่มีการนำมาใช้โจมตีในปี 2026

Google ได้ปล่อยอัปเดตฉุกเฉินเพื่อแก้ไขช่องโหว่ Zero-day อีกหนึ่งรายการบน Chrome ที่กำลังถูกนำไปใช้ในการโจมตี ซึ่งนับเป็นช่องโหว่ความปลอดภัยรายการที่สี่ที่ได้รับการแก้ไขตั้งแต่เริ่มต้นปีนี้เป็นต้นมา

Google ระบุในประกาศด้านความปลอดภัยที่ออกเมื่อวันอังคารว่า "Google รับทราบว่ามีช่องโหว่ CVE-2026-5281 ที่กำลังถูกนำไปใช้ในการโจมตี" (more…)

Google แก้ไขช่องโหว่ Zero-day ใหม่ 2 รายการใน Chrome หลังพบกำลังถูกใช้ในการโจมตีจริง

Google ออกอัปเดตแพตซ์ความปลอดภัยฉุกเฉิน เพื่อแก้ไขช่องโหว่ระดับความรุนแรงสูงบน Chrome 2 รายการ ซึ่งถูกตรวจพบว่ามีการนำไปใช้ในการโจมตีจริงแบบ Zero-day เรียบร้อยแล้ว (more…)

ช่องโหว่บน Chrome ทำให้ extensions สามารถเข้าควบคุมกล้อง ไมโครโฟน และการเข้าถึงไฟล์ของ Gemini ได้

พบช่องโหว่ด้านความปลอดภัยระดับความรุนแรงสูง หมายเลข CVE-2026-0628 ซึ่งเกิดขึ้นกับฟีเจอร์ "Live in Chrome" ของ Gemini ช่องโหว่นี้ทำให้ extension ที่มีสิทธิ์ต่ำสามารถฝังโค้ดเข้าไปใน side panel ของ Gemini ซึ่งทำให้ extension นั้นได้รับสิทธิ์การทำงานระดับสูงทันที เช่น การเข้าถึงไฟล์ในเครื่อง, การจับภาพหน้าจอ และการควบคุมกล้อง/ไมโครโฟน

ช่องโหว่ดังกล่าวได้รับการแก้ไขแล้วในการอัปเดตเมื่อเดือนมกราคมที่ผ่านมา แต่ประเด็นที่ลึกไปกว่านั้นคือ AI เบราว์เซอร์ หรือ Agentic เบราว์เซอร์ กำลังก้าวข้ามขอบเขต Isolation boundaries ที่มีมาอย่างยาวนาน ส่งผลให้การโจมตีจาก extension, Prompt injection และการหลอกลวงผ่าน UI ที่ดูน่าเชื่อถือกลายเป็นอันตรายที่รุนแรงขึ้นกว่าเดิมมาก (more…)