BlueMoonは共有のChrome そしてWindows エクスプロイトキットは、「後でパッチを適用する」ことがなぜ危険な賭けになりつつあるのかを示している。
セキュリティアップデートは簡単に後回しにできます。ブラウザは引き続き開きますが、 Windows それでも動作はしますし、後でブラウザを再起動したり、コンピュータを再起動したりしても、特に問題はないように感じられるでしょう。
しかし、「BlueMoon」と呼ばれる新たに文書化されたエクスプロイトキットは、パッチ適用の遅れがいかに早く危険な事態を招くかを示している。Proofpointの研究者は、同じエクスプロイトチェーンを使用している4つのスパイグループを発見した。 Chrome ブラウザはWindows 数日のうちに。
今回のキャンペーンは、セキュリティ上の欠陥、あるいはその修正方法が公になると、攻撃者は多くのユーザーが予想するよりも速く行動を起こす可能性があるということを、改めて思い起こさせるものだ。
攻撃はフィッシングメールから始まった。悪意のあるリンクをクリックした被害者は、2つの脆弱性を悪用するように設計されたウェブページに誘導される可能性がある。 ChromeのV8 JavaScriptエンジンに続いて、 Windows ブラウザの保護機能を突破し、コンピュータ上でより高い権限を取得できる脆弱性。
のChrome BlueMoonが利用した脆弱性は、2026年9月3日と9月8日にStableチャネルでパッチが適用されました。最初の脆弱性は、Googleがアップデートをリリースした時点で既に積極的に悪用されていました。Microsoftは、 Windows 9月のパッチチューズデーアップデートに脆弱性が存在していたが、その時点で既に悪用されていた。
CISAはその後、これら3つの脆弱性を、実際の攻撃で悪用されたことが知られている脆弱性を一覧にした「既知の悪用された脆弱性(KEV)」カタログに追加した。
注目すべき点は、BlueMoonが脆弱性を悪用したことだけではなく、その脆弱性がどれほど急速に拡散したかということだ。公開された上流の修正プログラムは、下流のブラウザアップデートがユーザーに届く前に攻撃者に手がかりを与え、悪用可能な攻撃チェーンを複数のグループが非常に迅速に開発・採用することを可能にする。
それは、パッチを一般公開する前にテストすることができなくなったという意味でしょうか?いいえ、そうではありません。しかし、一部のサイバー犯罪者が事実上パッチ自体をベータテストしているように見えるため、パッチのテスト方法と展開方法を見直す必要があるかもしれません。
研究者らはまた、このエクスプロイトキットがAIの支援を受けて開発されたことを示唆する手がかりは発見したが、決定的な証拠は得られなかった。より広範な懸念はもっともである。AIツールは、攻撃者がソースコードの変更を解釈したり、コードを作成・修正したり、テスト結果を文書化したり、失敗した試みから学習したりするのに役立つ可能性があるからだ。
実際問題として、「脆弱性が上流で修正された」状態と「ほとんどのユーザーが保護された」状態との間のギャップは、攻撃者にとってますます魅力的なものになり得る。我々はそのギャップを最小限に抑えるよう努めるべきである。
安全に過ごすには
すべてのセキュリティアップデートがリリースされた瞬間にインストールする必要はありません。特に組織においては、アップデートのテスト、段階的な展開、および緊急時対応計画が必要となる場合があります。しかし、実際に悪用されていることが知られている脆弱性は、より高い優先順位で対処する必要があります。まさにそのため、CISAのKEVカタログは非常に重要なのです。KEVカタログは、組織が最初に対処すべき脆弱性を特定するのに役立ちます。
家庭ユーザー向け:
- ブラウザとオペレーティングシステムのアップデートは速やかにインストールしましょう。アップデートにかかる数分を、後回しにするのではなく、飲み物を取りに行く時間に充てましょう。
- 迷惑メールに記載されているリンクはクリックしないでください。
- 最新のリアルタイムマルウェア対策ソフトを使用して、エクスプロイトキットが送り込もうとするマルウェアを検出しましょう。
被害が及ぶ前に脅威を阻止しましょう。
Malwarebytes Browser Guard 、フィッシングページや悪意のあるサイトを自動的にBrowser Guard 。無料で、ワンクリックでインストールできます。ブラウザに追加する →




