Chỉ trong chưa đầy một tuần, ít nhất 4 nhóm gián điệp mạng đã sử dụng chung một bộ công cụ khai thác lỗ hổng có khả năng tấn công đồng thời Google Chrome và Windows. Bộ công cụ mang tên BlueMoon, được hãng bảo mật Proofpoint phát hiện, kết hợp nhiều lỗ hổng trên Chrome và Windows để từ một liên kết độc hại có thể tiến tới thực thi mã trên máy tính, vượt qua cơ chế cô lập của trình duyệt và nâng quyền trên Windows.
Điều khiến giới nghiên cứu đặc biệt quan tâm là tốc độ lan rộng của BlueMoon. Nhóm APT31 được ghi nhận sử dụng công cụ này từ ngày 28/8/2026. Chỉ vài ngày sau, ba nhóm khác cũng bắt đầu sử dụng cùng bộ công cụ với những mục tiêu và mã độc khác nhau.
Điều khiến giới nghiên cứu đặc biệt quan tâm là tốc độ lan rộng của BlueMoon. Nhóm APT31 được ghi nhận sử dụng công cụ này từ ngày 28/8/2026. Chỉ vài ngày sau, ba nhóm khác cũng bắt đầu sử dụng cùng bộ công cụ với những mục tiêu và mã độc khác nhau.
BlueMoon biến một cú nhấp chuột thành cuộc tấn công hoàn chỉnh
Các cuộc tấn công thường bắt đầu bằng email lừa đảo. Nạn nhân được dụ nhấp vào một đường dẫn dẫn tới website do hacker kiểm soát.
Khi nạn nhân truy cập bằng Chrome, BlueMoon khai thác liên tiếp hai lỗ hổng trong bộ máy JavaScript V8 của trình duyệt. Một lỗ hổng cho phép thực thi mã, trong khi lỗ hổng thứ hai được sử dụng để thoát khỏi sandbox, cơ chế vốn được Chrome dùng để cô lập nội dung website nhằm hạn chế tác động nếu một trang web độc hại bị khai thác.
Sau khi thoát khỏi sandbox, BlueMoon chuyển sang khai thác một lỗ hổng trong Windows Advanced Local Procedure Call (ALPC) để nâng quyền trên máy tính. Cuộc tấn công đi theo chuỗi:
Email lừa đảo → website độc hại → khai thác Chrome → thoát sandbox → nâng quyền Windows → tải và chạy mã độc.
Sau khi giành được quyền cần thiết, công cụ có thể tải xuống các mã độc khác nhau tùy nhóm tấn công đứng phía sau. Vì vậy, BlueMoon có thể được xem như một bộ công cụ khai thác dùng chung, trong khi “payload” cuối cùng thay đổi tùy chiến dịch.
Khi nạn nhân truy cập bằng Chrome, BlueMoon khai thác liên tiếp hai lỗ hổng trong bộ máy JavaScript V8 của trình duyệt. Một lỗ hổng cho phép thực thi mã, trong khi lỗ hổng thứ hai được sử dụng để thoát khỏi sandbox, cơ chế vốn được Chrome dùng để cô lập nội dung website nhằm hạn chế tác động nếu một trang web độc hại bị khai thác.
Sau khi thoát khỏi sandbox, BlueMoon chuyển sang khai thác một lỗ hổng trong Windows Advanced Local Procedure Call (ALPC) để nâng quyền trên máy tính. Cuộc tấn công đi theo chuỗi:
Email lừa đảo → website độc hại → khai thác Chrome → thoát sandbox → nâng quyền Windows → tải và chạy mã độc.
Sau khi giành được quyền cần thiết, công cụ có thể tải xuống các mã độc khác nhau tùy nhóm tấn công đứng phía sau. Vì vậy, BlueMoon có thể được xem như một bộ công cụ khai thác dùng chung, trong khi “payload” cuối cùng thay đổi tùy chiến dịch.
Bốn nhóm dùng cùng một công cụ
Nhóm đầu tiên được Proofpoint phát hiện sử dụng BlueMoon là APT31, một nhóm gián điệp mạng được cho là có liên hệ với Trung Quốc.
Từ ngày 28/8, APT31 sử dụng email spear-phishing nhắm tới các tổ chức phi chính phủ, doanh nghiệp khai khoáng và các công ty kinh doanh hàng hóa vật chất tại Mỹ. Sau khi xâm nhập, nhóm này triển khai GemStone, một backdoor ngụy trang dưới dạng tiện ích Chrome giả mạo Google Gemini, nhằm theo dõi trình duyệt và đánh cắp thông tin xác thực.
Đến ngày 2/9, nhóm UNK_LateNight bắt đầu sử dụng BlueMoon để nhắm tới nhiều công ty hàng không vũ trụ của Mỹ. Nhóm này triển khai ShadowPad, một backdoor từng được sử dụng trong nhiều chiến dịch gián điệp mạng liên quan Trung Quốc.
Từ ngày 28/8, APT31 sử dụng email spear-phishing nhắm tới các tổ chức phi chính phủ, doanh nghiệp khai khoáng và các công ty kinh doanh hàng hóa vật chất tại Mỹ. Sau khi xâm nhập, nhóm này triển khai GemStone, một backdoor ngụy trang dưới dạng tiện ích Chrome giả mạo Google Gemini, nhằm theo dõi trình duyệt và đánh cắp thông tin xác thực.
Đến ngày 2/9, nhóm UNK_LateNight bắt đầu sử dụng BlueMoon để nhắm tới nhiều công ty hàng không vũ trụ của Mỹ. Nhóm này triển khai ShadowPad, một backdoor từng được sử dụng trong nhiều chiến dịch gián điệp mạng liên quan Trung Quốc.
Cũng từ ngày 2/9, UNK_DoubleCheck sử dụng BlueMoon trong một chiến dịch nhắm tới một tổ chức sản xuất tại Việt Nam. Sau khi khai thác trình duyệt, nhóm này tiếp tục sử dụng kỹ thuật DLL sideloading để triển khai mã độc viết bằng Rust và tải thêm thành phần độc hại từ hạ tầng Cloudflare.
Một ngày sau, nhóm UNK_QuietRacket, được cho là có liên hệ với Trung Quốc, sử dụng BlueMoon để nhắm tới các tổ chức thuộc lĩnh vực chính phủ, tư vấn và tài chính tại Indonesia và Singapore. Mã độc được triển khai theo cách khác, trong đó sử dụng DLL sideloading và mã .NET chạy trực tiếp trong bộ nhớ. Như vậy, chỉ trong khoảng 6 ngày, cùng một exploit kit đã xuất hiện trong nhiều chiến dịch với mục tiêu, mã độc và hạ tầng điều khiển khác nhau.
Điều gì khiến BlueMoon nguy hiểm?
Một điểm đặc biệt của BlueMoon là hai lỗ hổng Chrome được khai thác trong các cuộc tấn công thuộc dạng “patch-gap zero-day”.
Điều này không nhất thiết có nghĩa Google chưa biết về lỗ hổng. Theo Proofpoint, mã sửa lỗi cho các vấn đề liên quan đã xuất hiện trong mã nguồn Chromium công khai, nhưng bản sửa chưa kịp được đưa vào phiên bản Chrome ổn định mà người dùng đang sử dụng tại thời điểm các cuộc tấn công diễn ra.
Đây tạo ra một khoảng thời gian nguy hiểm: bản vá đã được công khai ở mã nguồn, nhưng người dùng chưa có bản cập nhật hoàn chỉnh để cài đặt.
Kẻ tấn công có thể theo dõi những thay đổi trong mã nguồn Chromium, nghiên cứu bản vá và nhanh chóng phát triển exploit trước khi bản sửa được phân phối rộng rãi tới người dùng.
BlueMoon cho thấy vấn đề này có thể trở nên nghiêm trọng hơn khi công cụ khai thác không còn nằm trong tay một nhóm duy nhất mà nhanh chóng được nhiều nhóm khác sử dụng.
Điều này không nhất thiết có nghĩa Google chưa biết về lỗ hổng. Theo Proofpoint, mã sửa lỗi cho các vấn đề liên quan đã xuất hiện trong mã nguồn Chromium công khai, nhưng bản sửa chưa kịp được đưa vào phiên bản Chrome ổn định mà người dùng đang sử dụng tại thời điểm các cuộc tấn công diễn ra.
Đây tạo ra một khoảng thời gian nguy hiểm: bản vá đã được công khai ở mã nguồn, nhưng người dùng chưa có bản cập nhật hoàn chỉnh để cài đặt.
Kẻ tấn công có thể theo dõi những thay đổi trong mã nguồn Chromium, nghiên cứu bản vá và nhanh chóng phát triển exploit trước khi bản sửa được phân phối rộng rãi tới người dùng.
BlueMoon cho thấy vấn đề này có thể trở nên nghiêm trọng hơn khi công cụ khai thác không còn nằm trong tay một nhóm duy nhất mà nhanh chóng được nhiều nhóm khác sử dụng.
AI có thể đang giúp phát triển exploit nhanh hơn
Proofpoint phát hiện trong mã nguồn và các thành phần của BlueMoon có nhiều đoạn ghi chú, khả năng ghi log và dấu vết phát triển khá chi tiết. Một số đặc điểm khiến các nhà nghiên cứu nghi ngờ công cụ có thể đã được phát triển với sự hỗ trợ của AI.
Tuy nhiên, chưa có bằng chứng xác nhận chắc chắn BlueMoon được AI tạo ra.
Các nhà nghiên cứu đặc biệt chú ý tới những tham chiếu đến v8CTF, chương trình tìm lỗi và cuộc thi CTF tập trung vào bộ máy V8 do Google tổ chức. Proofpoint cho rằng chưa thể xác định liệu các lỗ hổng có thực sự được phát triển từ những nghiên cứu trong khuôn khổ này hay những tham chiếu đó chỉ nhằm giúp mã khai thác vượt qua các cơ chế hạn chế của những mô hình AI.
Điểm đáng lo hơn nằm ở xu hướng rộng hơn: khi AI có thể hỗ trợ phân tích mã nguồn và nghiên cứu các bản vá công khai, chi phí và thời gian cần thiết để biến một lỗ hổng thành công cụ khai thác có thể giảm xuống.
Tuy nhiên, chưa có bằng chứng xác nhận chắc chắn BlueMoon được AI tạo ra.
Các nhà nghiên cứu đặc biệt chú ý tới những tham chiếu đến v8CTF, chương trình tìm lỗi và cuộc thi CTF tập trung vào bộ máy V8 do Google tổ chức. Proofpoint cho rằng chưa thể xác định liệu các lỗ hổng có thực sự được phát triển từ những nghiên cứu trong khuôn khổ này hay những tham chiếu đó chỉ nhằm giúp mã khai thác vượt qua các cơ chế hạn chế của những mô hình AI.
Điểm đáng lo hơn nằm ở xu hướng rộng hơn: khi AI có thể hỗ trợ phân tích mã nguồn và nghiên cứu các bản vá công khai, chi phí và thời gian cần thiết để biến một lỗ hổng thành công cụ khai thác có thể giảm xuống.
Cả Chrome và Windows đều đã có bản vá
Ba lỗ hổng được BlueMoon khai thác gồm:
- CVE-2026-85046 là lỗi type confusion trong V8 của Chrome.
- CVE-2026-87491 là một lỗi trong V8 có thể dẫn tới thoát sandbox của Chrome. Google phát hành bản vá cho lỗi này ngày 8/9/2026.
- CVE-2026-85880 là lỗi tràn bộ nhớ heap trong Windows ALPC, được Microsoft khắc phục trong bản cập nhật bảo mật tháng 9/2026.
Cả ba lỗ hổng sau đó đều được CISA đưa vào danh mục Known Exploited Vulnerabilities (KEV), tức những lỗ hổng đã có bằng chứng bị khai thác thực tế. Vì vậy, việc cập nhật Chrome và Windows lên phiên bản mới nhất là bước quan trọng để đóng đường khai thác này.
Tuy nhiên, chỉ cập nhật phần mềm là chưa đủ nếu máy đã bị xâm nhập trước đó. BlueMoon có thể triển khai mã độc, tiện ích trình duyệt hoặc tác vụ theo lịch để duy trì quyền truy cập. Các cơ chế này có thể tiếp tục tồn tại ngay cả sau khi lỗ hổng đã được vá.
Tuy nhiên, chỉ cập nhật phần mềm là chưa đủ nếu máy đã bị xâm nhập trước đó. BlueMoon có thể triển khai mã độc, tiện ích trình duyệt hoặc tác vụ theo lịch để duy trì quyền truy cập. Các cơ chế này có thể tiếp tục tồn tại ngay cả sau khi lỗ hổng đã được vá.
Doanh nghiệp cần kiểm tra cả sau khi cập nhật
Proofpoint khuyến cáo các tổ chức từng có nguy cơ bị nhắm mục tiêu không chỉ cập nhật Chrome và Windows mà còn phải kiểm tra dấu hiệu xâm nhập trên thiết bị.
Một số dấu hiệu đáng chú ý gồm chuỗi tiến trình bất thường trong đó chrome.exe khởi chạy cmd.exe, sau đó là curl.exe và msgbox.exe; các tệp như ChromeUpdate.exe hoặc msgbox.exe trong thư mục <span>%TEMP%</span>; thư mục <span>C:\Users\Public\stomp_ext</span>; cùng một số Scheduled Task đáng ngờ như <span>EdgeCore_AutoUpdate</span> hoặc <span>MicrosoftEdgeUpdatesTaskMachine</span>.
Đối với người dùng phổ thông, bài học đơn giản hơn: không nên nhấp vào các đường dẫn lạ được gửi qua email, kể cả khi email có vẻ liên quan đến công việc. Đặc biệt với các tổ chức, spear-phishing vẫn là bước khởi đầu của nhiều cuộc tấn công phức tạp.
Vụ BlueMoon cũng cho thấy một xu hướng đáng chú ý: một công cụ khai thác trình duyệt từng là năng lực hiếm và đắt giá nay có thể được nhiều nhóm sử dụng gần như cùng lúc. Khi khoảng cách giữa việc phát hiện lỗ hổng, công bố bản vá và triển khai bản cập nhật ngày càng trở thành yếu tố quyết định, vá lỗi càng sớm càng tốt và kiểm tra dấu hiệu xâm nhập sau khi vá sẽ ngày càng quan trọng.
Một số dấu hiệu đáng chú ý gồm chuỗi tiến trình bất thường trong đó chrome.exe khởi chạy cmd.exe, sau đó là curl.exe và msgbox.exe; các tệp như ChromeUpdate.exe hoặc msgbox.exe trong thư mục <span>%TEMP%</span>; thư mục <span>C:\Users\Public\stomp_ext</span>; cùng một số Scheduled Task đáng ngờ như <span>EdgeCore_AutoUpdate</span> hoặc <span>MicrosoftEdgeUpdatesTaskMachine</span>.
Đối với người dùng phổ thông, bài học đơn giản hơn: không nên nhấp vào các đường dẫn lạ được gửi qua email, kể cả khi email có vẻ liên quan đến công việc. Đặc biệt với các tổ chức, spear-phishing vẫn là bước khởi đầu của nhiều cuộc tấn công phức tạp.
Vụ BlueMoon cũng cho thấy một xu hướng đáng chú ý: một công cụ khai thác trình duyệt từng là năng lực hiếm và đắt giá nay có thể được nhiều nhóm sử dụng gần như cùng lúc. Khi khoảng cách giữa việc phát hiện lỗ hổng, công bố bản vá và triển khai bản cập nhật ngày càng trở thành yếu tố quyết định, vá lỗi càng sớm càng tốt và kiểm tra dấu hiệu xâm nhập sau khi vá sẽ ngày càng quan trọng.
Được phối hợp thực hiện bởi các chuyên gia của Bkav,
cộng đồng An ninh mạng Việt Nam WhiteHat
và cộng đồng Khoa học công nghệ VnReview
