كشف باحثو شركة Volexity عن حملات هجومية إلكترونية موجهة تقودها مجموعات تهديد مرتبطة بالصين، تستغل سلسلة من الثغرات الأمنية تُعرف باسم BlueMoon، والتي تؤثر على متصفح Google Chrome ونظام التشغيل Microsoft Windows.
استهدفت هذه العمليات، التي رُصدت في الأول من سبتمبر 2026، منظمات غير حكومية عبر هجمات تصيد احتيالي. تعتمد الهجمات على إرسال رسائل بريد إلكتروني تحث الضحايا على النقر على روابط تحيلهم إلى موقع إلكتروني تابع لجامعة أمريكية؛ حيث استغل المهاجمون ثغرة البرمجة عبر المواقع المنعكسة (Reflected XSS) في ذلك الموقع لتوجيه الضحايا نحو بنية تحتية خبيثة.
تتضمن سلسلة الهجوم ثلاث ثغرات منفصلة سبق أن أشارت إليها شركة Proofpoint، ولم يُحدد لأي منها تقييم CVSS أو درجة خطورة وقت الهجوم. تبدأ السلسلة باستغلال الثغرة (CVE-2026-85046) للحصول على صلاحيات القراءة والكتابة العشوائية داخل بيئة V8 المعزولة. يعقب ذلك تجاوز بيئة المتصفح المعزولة عبر استغلال الثغرة (CVE-2026-87491)، لتُختتم العملية باستخدام الثغرة (CVE-2026-85880) في مكون Windows ALPC لحقن الشيفرات داخل عملية متصفح Google Chrome وتنفيذ أوامر برمجية عشوائية.
آليات النشر والتحكم للحمولات الخبيثة
استخدمت مجموعة التهديد UTA0560 هذا الأسلوب لنشر باب خلفي مبرمج بلغة JavaScript يُسمى GRIMWEDGE، والذي يتولى مهام استطلاع المضيف وإدارة الملفات والعمليات. تتضمن صفحة الاستغلال النهائية ثلاث حمولات برمجية مشفرة بصيغة Base64؛ تتولى الحمولة الأولى استطلاع المضيف، وتستخدم الثانية لتصعيد الامتيازات في نواة Microsoft Windows، بينما تخصص الثالثة لحقن عملية المتصفح وتنزيل حمولات إضافية.
يشغل المهاجمون ملف استخراج تنفيذي لبدء سلسلة تحميل جانبي تستدعي ملف تثبيت MSI يحتوي على الباب الخلفي. بمجرد تنشيطه، ينشئ هذا الباب الخلفي قناة اتصال مستمرة مع خادم القيادة والسيطرة لتلقي أوامر تشمل استطلاع النظام وإدارة الملفات ورفع البيانات، ليكون بمثابة موطئ قدم أولي لجمع المعلومات.
في سياق متصل، رصدت Volexity مجموعة صينية أخرى تدعى APT31 تستخدم سلسلة الثغرات ذاتها لنشر برنامج تحميل يثبت إضافة خبيثة لمتصفح Google Chrome تُعرف باسم LONGTALE. تتنكر هذه الإضافة بهيئة إضافة Google Gemini الرسمية لتجنب الاكتشاف، وتقوم بتسجيل نقرات لوحة المفاتيح وسرقة ملفات تعريف الارتباط وتسريب البيانات المسروقة دورياً كل ثلاثين ثانية.
خطورة فجوة التصحيح الأمني
يسلط هذا الاستغلال المتزامن الضوء على احتمالية مشاركة شيفرة الاستغلال بين مجموعات التهديد، وذلك بعد إجراء هندسة عكسية للتحديثات في شيفرة المصدر المفتوح لمشروع Chromium. وتبرز هنا خطورة فجوة التصحيح؛ إذ تمت إضافة الإصلاحات البرمجية لثغرات المتصفح إلى شيفرة Chromium مفتوحة المصدر، لكن لم يتم دمجها فوراً في الإصدار المستقر من متصفح Google Chrome.
خلق هذا التأخير حالة فريدة تحولت فيها ثغرات معروفة في مشروع Chromium إلى ثغرات استغلال يوم الصفر في متصفح Google Chrome. وقد استغل المهاجمون دورة التحديثات هذه للتحرك بسرعة وشن هجماتهم قبل وصول التصحيحات الرسمية من Google وإغلاق نافذة الاستغلال.






