العودة إلى جميع القصص

BlueMoon

إصلاح قرأه المهاجم قبل أن يصل إلى المتصفح

خلال أيام، ظهرت سلسلة استغلال واحدة في حملات تجسس مختلفة، بينما بقي إصلاح منشور في المصدر خارج متصفحات المستخدمين.

01

رسالة تقود إلى سلسلة ثغرات

في 28 أغسطس 2026، رصدت Proofpoint استخدام سلسلة استغلال سمتها BlueMoon في رسائل أرسلتها TA412. عُرفت المجموعة أيضًا باسم APT31، واستهدفت هذه المرة جهات غير حكومية وشركات تعدين وتجارة سلع في الولايات المتحدة. استعانت الرسائل بموضوعات فرص تدريب ومؤتمرات لجذب المتلقي إلى رابط. عند فتحه في بيئة معرضة للإصابة، تستغل السلسلة ثغرات في Chrome وWindows للوصول إلى الجهاز. لا يتطلب هذا المسار أن يوافق القارئ على تثبيت برنامج منفصل كما تفعل كثير من رسائل التوظيف الخادعة.

02

أربع حملات تشترك في وسيلة الدخول

بحلول نشر التحقيق في 9 سبتمبر، كانت Proofpoint قد ربطت استخدام السلسلة بأربعة عناقيد تجسس. حملت الحملات أدوات لاحقة وأهدافًا مختلفة، مما جعل نقطة الدخول المشتركة أوضح من هوية الجهة التي صنعتها أو وزعتها. تتابع السلسلة تجاوز الحدود التي يعزل بها المتصفح محتوى الصفحة عن الجهاز، ثم تستفيد من ضعف آخر في Windows ضمن الأنظمة المتأثرة. وقد يكون فشل مرحلة واحدة كافيًا لاختلاف النتيجة بين جهازين؛ لذلك لا يساوي فتح الرابط نجاح الإصابة على كل نسخة من النظام والمتصفح.

03

صفحة عادية أثناء الإصابة

قدّمت Volexity في اليوم نفسه تحقيقًا في نشاط رصدته مطلع سبتمبر. استخدم أحد المسارات موقع جامعة أمريكية مشروعًا لتحويل الزيارة إلى بنية المهاجم، ثم عرض صفحة تبرع تبدو عادية بينما جرى الاستغلال خلفها. كان إصلاح لثغرة المتصفح قد ظهر في مصدر Chromium في أغسطس، قبل وصوله إلى النسخة المستقرة. رجّح الباحثون أن مطوّر السلسلة استخرج معرفة مفيدة من الإصلاح المنشور. تمثل هذه الفترة فرصة للمهاجم: يعرف موضع الخلل من التغيير البرمجي، بينما لا يزال المستخدم ينتظر تحديثًا يتضمنه.

04

امتداد يراقب الجلسة

في مسار نسبته Volexity إلى JungleBamboo، انتهى الاستغلال بامتداد Chrome يتظاهر بأنه مرتبط بـ Google Gemini. سمت الشركة الامتداد LONGTALE، ووثقت قدرته على جمع ضغطات المفاتيح وبيانات الجلسات والتقاط صور عند ظهور كلمات يحددها المشغّل. تشرح هذه الوظائف قيمة البقاء داخل المتصفح؛ فجلسة مفتوحة قد تمنح المهاجم مدخلًا إلى خدمة يستخدمها الضحية دون سرقة ملف عمل من القرص. وفي المسار الآخر، ظهرت حمولة مختلفة باسم GRIMWEDGE، وهو اختلاف يساعد على الفصل بين العمليات رغم اشتراكها في سلسلة الاستغلال.

05

الأثر المشترك لا يوحّد المشغّلين

نُشرت نتائج التحقيق مع مؤشرات وقواعد كشف في مستودع Volexity الأصلي على GitHub. تتضمن المواد ملفًا للمؤشرات وآخر لقواعد YARA، وهي أوصاف تساعد المحللين على التعرف إلى عينات أو آثار محددة. تمنح هذه المراجع الفرق المدافعة نقاطًا قابلة للمقارنة داخل تحقيقاتها بدل الاكتفاء باسم الحملة. وتبقى قراءة النتائج مرتبطة بالسياق: العثور على أثر مشترك يبرر فحص الصلة، ثم يأتي اختلاف الحمولة والهدف وتسلسل النشاط ليحدد مدى هذه الصلة. نشر الأدلة يجعل هذا الفصل قابلًا للمراجعة مع ظهور معلومات إضافية.

المصادر

  1. Proofpoint، تبني سلسلة BlueMoon بين عناقيد تجسس، 9 سبتمبر 2026
  2. Volexity، استغلال الفاصل بين الإصلاح وإطلاق Chrome، 9 سبتمبر 2026
  3. Volexity، مستودع المؤشرات وقواعد الكشف الأصلي، سبتمبر 2026
افتح الملف التفاعلي