资讯

“蓝月”钓鱼攻击披露:串联谷歌 Chrome 浏览器漏洞,钓鱼 Win10/Win11 用户

IT之家·2026/9/11 03:51:00🔗 原文

📋总体概括

网络安全公司Proofpoint披露多个黑客组织正利用名为「蓝月」的漏洞利用工具包,针对Windows 10/11用户实施钓鱼攻击,可执行远程代码并窃取信息。该工具包串联Chrome V8引擎类型混淆、V8沙箱逃逸及Windows ALPC堆缓冲区溢出共3个漏洞,形成从浏览器入侵到系统提权的完整攻击链。APT31(JungleBamboo)自8月28日起已投入实战,Volexity追踪的UTA0560则主要瞄准企业类非政府组织。

关键信息

  • 多家黑客组织利用「蓝月」工具包钓鱼Win10/Win11用户,实现远程代码执行与信息窃取
  • 攻击链串联3个漏洞:Chrome V8类型混淆CVE-2026-85046、沙箱逃逸CVE-2026-87491、Windows ALPC提权CVE-2026-85880
  • APT31(JungleBamboo)自8月28日率先利用该工具发起攻击,被Proofpoint监测到
  • Volexity于9月1日发现类似活动并追踪为UTA0560,主要针对企业等非政府组织

🔥犀利点评

这条链最危险的地方在于「零感知」:用户只是点开一个网页,Chrome被打穿、沙箱被逃逸、再借ALPC提权,全程无需任何交互确认。APT31这类国家级队伍抢先实战化,说明武器化周期已经压到漏洞披露前后。对企业而言,浏览器早已是最大的攻击面,补丁策略必须覆盖端到端,指望员工别乱点链接纯属自欺欺人。

本文由本站自动聚合,以下为原始来源:前往 IT之家 阅读全文