资讯

“蓝月”钓鱼攻击披露:串联谷歌 Chrome 浏览器漏洞,钓鱼 Win10/Win11 用户

IT之家·2026/9/11 03:51:00🔗 原文

📋总体概括

安全厂商Proofpoint与Volexity披露名为「蓝月」的漏洞利用工具包正被多个黑客组织用于攻击Windows 10/11用户。该工具包串联Chrome V8引擎类型混淆漏洞CVE-2026-85046、V8沙箱逃逸漏洞CVE-2026-87491及Windows ALPC堆溢出提权漏洞CVE-2026-85880,形成从浏览器到系统权限的完整攻击链。APT31(JungleBamboo)自8月28日起率先利用,Volexity于9月1日追踪到UTA0560组织针对企业等非政府实体的类似活动,最终实现远程代码执行与信息窃取。

关键信息

  • 「蓝月」工具包串联3个漏洞:Chrome V8类型混淆CVE-2026-85046、V8沙箱逃逸CVE-2026-87491、Windows ALPC堆溢出提权CVE-2026-85880
  • APT31(JungleBamboo)最早于8月28日开始利用该工具包发起攻击
  • Volexity于9月1日发现类似活动,追踪为UTA0560,主要瞄准企业等非政府组织
  • 攻击链覆盖浏览器沙箱内任意内存访问、沙箱逃逸到系统本地提权,最终实现远程代码执行与信息窃取
  • 攻击者主要通过捐款诱饵等钓鱼方式分发给Windows 10/11用户

🔥犀利点评

这是一条教科书级的漏洞利用链:浏览器RCE加沙箱逃逸再加系统提权,三环相扣几乎无解,说明攻击方已把Chrome从「最安全浏览器」打成了首选突破口。更值得警惕的是APT31这类国家级组织抢在补丁窗口期率先滥用,企业防御若还停留在「打了系统补丁就安全」的思维,对浏览器零日基本裸奔。攻击面管理必须把终端浏览器版本纳入监控,且网页浏览这一最日常的行为恰恰是当前最危险的入口。

本文由本站自动聚合,以下为原始来源:前往 IT之家 阅读全文