BlueMoon exploit kit Chrome En Windows gebreken omzetten in aanvallen

| 10 september 2026
Blauwe maan boven water

BlueMoon , een gedeelde Chrome En Windows Exploitkit, laat zien waarom "later patchen" een gevaarlijke gok aan het worden is.

Beveiligingsupdates worden gemakkelijk uitgesteld. De browser opent nog steeds, Windows Het werkt nog steeds, en het opnieuw opstarten van je browser of computer kan later als onschadelijk worden ervaren.

Maar een recent gedocumenteerde exploitkit genaamd "BlueMoon" laat zien hoe snel vertragingen bij het patchen gevaarlijk kunnen worden. Onderzoekers van Proofpoint ontdekten dat vier spionagegroepen dezelfde exploitketen gebruikten tegen Chrome browsers die draaien op Windows binnen enkele dagen van elkaar.

De campagne is een tijdige herinnering dat zodra een beveiligingslek, of zelfs de oplossing ervoor, openbaar wordt, aanvallers sneller te werk kunnen gaan dan veel gebruikers verwachten.

De aanvallen begonnen met phishing-e-mails. Een slachtoffer dat op een kwaadwillige link klikte, kon worden doorgestuurd naar een webpagina die was ontworpen om twee kwetsbaarheden in te plunderen. Chrome de V8 JavaScript-engine van 's, gevolgd door een Windows kwetsbaarheid om de beveiliging van de browser te omzeilen en hogere privileges op de computer te verkrijgen.

De Chrome De kwetsbaarheden die door BlueMoon werden gebruikt, zijn op 3 september en 8 september 2026 in het stabiele kanaal verholpen. De eerste werd al actief misbruikt toen Google zijn update uitbracht. Microsoft heeft de kwetsbaarheden aangepakt. Windows Er werd een kwetsbaarheid ontdekt in de Patch Tuesday-updates van september , die op dat moment al werd misbruikt.

CISA heeft de drie kwetsbaarheden inmiddels toegevoegd aan de Known Exploited Vulnerabilities (KEV)-catalogus , waarin kwetsbaarheden staan ​​vermeld waarvan bekend is dat ze in daadwerkelijke aanvallen zijn misbruikt.

Het opmerkelijke is niet alleen dat BlueMoon de kwetsbaarheden heeft uitgebuit, maar ook hoe snel deze mogelijkheid zich lijkt te hebben verspreid. Openbaar zichtbare oplossingen van de upstream-ontwikkelaars kunnen aanvallers aanwijzingen geven voordat browserupdates de gebruikers bereiken, waardoor een krachtige beveiligingsketen zeer snel kan worden ontwikkeld en door meerdere groepen kan worden overgenomen.

Betekent dit dat patches niet langer getest kunnen worden voordat ze openbaar worden gemaakt? Nee, maar we moeten wellicht onze test- en implementatiemethoden herzien, omdat het erop lijkt dat sommige cybercriminelen de patches in feite zelf als bètatests uitvoeren.

De onderzoekers vonden ook aanwijzingen, maar geen doorslaggevend bewijs, dat de exploitkit met behulp van AI was ontwikkeld. De bredere bezorgdheid is terecht: AI-tools kunnen aanvallers helpen bij het interpreteren van wijzigingen in de broncode, het schrijven en aanpassen van code, het documenteren van testresultaten en het leren van mislukte pogingen.

In de praktijk kan de kloof tussen "een kwetsbaarheid wordt stroomopwaarts verholpen" en "de meeste mensen zijn beschermd" steeds waardevoller worden voor aanvallers. We moeten proberen die kloof te minimaliseren.

Hoe blijf ik veilig

Niet elke beveiligingsupdate hoeft direct geïnstalleerd te worden zodra deze beschikbaar komt. Vooral in organisaties is het vaak nodig om updates te testen, gefaseerd uit te rollen en noodplannen op te stellen. Maar kwetsbaarheden waarvan bekend is dat ze actief worden misbruikt, verdienen een hogere prioriteit. Dat is precies waarom de KEV-catalogus van CISA zo belangrijk is: deze helpt organisaties bij het identificeren van de kwetsbaarheden die ze als eerste moeten aanpakken.

Voor thuisgebruikers:

  • Installeer browser- en besturingssysteemupdates zo snel mogelijk. Gebruik de paar minuten die ze kosten om even iets te drinken te halen in plaats van ze steeds maar uit te stellen.
  • Klik niet op links in ongevraagde e-mails.
  • Gebruik actuele, realtime antimalwarebescherming om de malware te onderscheppen die exploitkits proberen te verspreiden.

Voorkom bedreigingen voordat ze schade kunnen aanrichten.

Malwarebytes Browser Guard automatisch phishingpagina’s en schadelijke websites. Gratis en met één klik te installeren. Voeg het toe aan je browser →

Over de auteur

Pieter Arntz

Onderzoeker op het gebied van malware-informatie

Was 12 jaar achtereen een Microsoft MVP in consumentenbeveiliging. Spreekt vier talen. Ruikt naar rijke mahonie en in leer gebonden boeken.