כלי תקיפה חדש ומתקדם בשם BlueMoon מציג איום חמור על ארגונים וצוותי אבטחת מידע ברחבי העולם, תוך שהוא מנצל שרשרת של שלוש חולשות אבטחה מסוג אפס-ימים (Zero-Days). הערכה כוללת ניצול של שתי חולשות בדפדפן Google Chrome וחולשה נוספת במערכת ההפעלה Windows, אשר בעת הופעתה הראשונית של הערכה בשטח בסוף חודש אוגוסט 2026 טרם שוחררו עבורן תיקוני אבטחה.
השימוש המהיר בערכה בקרב מספר קבוצות תקיפה נפרדות מעורר דאגה נרחבת בענף, בייחוד לאור הממצאים המצביעים על כך שפיתוחה נעזר בטכנולוגיות בינה מלאכותית (AI). הערכה זוהתה לראשונה ב-28 באוגוסט 2026, כאשר קבוצת התקיפה Violet Typhoon, המשויכת לסין (ומוכרת גם כ-APT31, JungleBamboo, TA412 ו-Tide Castle), החלה להשתמש בה בפריסה שנראית חפוזה והזדמנותית.
בתוך ימים ספורים בלבד אימצו את הערכה קבוצות תקיפה נוספות. עדיין לא ידוע כיצד השיגו גורמי תקיפה שונים גישה לערכה, ובשל קלות האימוץ שלה, הציפייה היא כי היא תמשיך להתפשט ותאומץ על ידי קבוצות נוספות הפועלות ממניעי ריגול וממניעים פיננסיים.
מנגנון הפעולה: מבריחה מסביבת ארגז החול ועד להרמת הרשאות במערכת
שרשרת הניצול של BlueMoon מתבססת על שילוב מדויק בין שלוש חולשות נפרדות כדי להשיג שליטה מלאה במחשב המותקף:
חולשות Chrome (CVE-2026-85046 ו-CVE-2026-87491): פוגעות במנוע ה-JavaScript וה-WebAssembly של הדפדפן (V8). תיקוני אבטחה לחולשות אלה שוחררו ב-3 בספטמבר וב-8 בספטמבר 2026.
חולשת Windows (CVE-2026-85880): חולשת הרמת הרשאות (Privilege Escalation) במנגנון Advanced Local Procedure Call (ALPC) של מערכת ההפעלה, אשר תוקנה במסגרת עדכוני האבטחה (Patch Tuesday) של ספטמבר 2026.
תהליך התקיפה של BlueMoon מבוצע בסדר פעולות מוגדר: ראשית, הערכה מנצלת את פגמי ה-V8 בדפדפן לצורך בריחה מסביבת ארגז החול (Sandbox Escape). לאחר מכן, היא מבצעת מיפוי וזיהוי של מאפייני המחשב המארח (Fingerprinting), ומריצה את הקוד המנצל את חולשת ה-ALPC ב-Windows כדי להעלות הרשאות. במימוש השלב הסופי, מוזרק קטע קוד (CreateProcess stub) לתוך תהליך ה-broker הראשי של Chrome, המבצע פקודת curl להורדת קובץ הפעלה זדוני והרצתו במערכת.
ממצאים טכניים מצביעים על קיומן של מספר גרסאות אריזה שונות של BlueMoon, אך כולן משתמשות בדיוק באותה שרשרת ניצול חולשות ובמנגנונים זהים לטעינה ולתזמור המתקפה.
היעדים שנפגעו: מתעשיית התעופה ועד למשרדי ממשלה
גל ההתקפות שבוצע באמצעות BlueMoon פגע בשורה של מגזרים אסטרטגיים ברחבי העולם:
Violet Typhoon: הנגזרת הראשונית של ההתקפות כוונה נגד ארגונים לא-ממשלתיים (NGOs) בארצות הברית, חברות כרייה וחברות לסחר בסחורות פיזיות.
UNK_LateNight: החל מ-2 בספטמבר 2026, קבוצת תקיפה סינית זו החלה לנצל את הערכה נגד מספר חברות בתחום התעופה והחלל בארצות הברית.
UNK_DoubleCheck: גורם איום שאימץ את הערכה ותקף ארגון תעשייתי בווייטנאם.
UNK_QuietRacket: החל מ-3 בספטמבר, קבוצת ריגול סינית זו עשתה שימוש בערכה נגד גופים ממשלתיים, חברות ייעוץ ומוסדות פיננסיים באינדונזיה ובסינגפור.
המעבר המהיר של הערכה בין קבוצות תקיפה שונות בתוך ימים אחדים מעיד על רמת נגישות גבוהה וזרימה מהירה של יכולות תקיפה בין שחקנים שונים.
חשד למעורבות AI בפיתוח ומזעור חסמי הכניסה
אחד ההיבטים הבולטים בערכת BlueMoon הוא החשד כי יוצריה נעזרו בכלי בינה מלאכותית (AI) במהלך הפיתוח. שרידים וממצאים מסביבת הפיתוח של הערכה מרמזים על מעורבות כזו, אולם אין בנמצא ממצא יחיד שמאשר זאת באופן מוחלט.
עם זאת, המהירות שבה פותחה והופצה הערכה, לצד נוכחותם של אותות זיהוי (Detection signals) גבוהים יחסית, מעידה על עידן חדש שבו סוכני AI עשויים לצמצם את העלויות ואת חסם הכניסה הנדרשים לפיתוח יכולות תקיפה מורכבות. השימוש הגובר בסוכני AI לפיתוח כלי ניצול חולשות (Exploits) מאפשר לגורמי איום לייצר ולשתף כלי תקיפה בקצב מהיר מבעבר.
למה זה חשוב לך
עבור משתמשים ישראלים, בין אם פרטיים ובין אם עובדי ארגונים, המשמעות המיידית היא הצורך הדחוף לעדכן את דפדפן Chrome ואת מערכת ההפעלה Windows לגרסאות האחרונות ביותר. חברות ישראליות בתחומי הייטק, פיננסים וממשל, שדומים למגזרים שכבר נפגעו ברחבי העולם, צריכות להיות ערניות במיוחד לאור התפוצה המהירה של הערכה בין קבוצות תקיפה שונות. השימוש החשוד בבינה מלאכותית לפיתוח כלי תקיפה מסוג זה מסמן מגמה מדאיגה שעשויה להנגיש יכולות תקיפה מתקדמות גם לגורמים בעלי משאבים מוגבלים יותר, ולכן חשוב להישאר מעודכנים ולהקפיד על היגיינת אבטחת מידע בסיסית.
התוכן בכתבה זו נועד לספק סקירה כללית בלבד ואינו מהווה תחליף לייעוץ מקצועי פרטני. המערכת אינה אחראית לכל נזק או הפסד שייגרם כתוצאה מהסתמכות על המידע המוצג.
קראו גם: קרטל בטיחות? תביעה ייצוגית בקליפורניה נגד ענקיות ה-AI · גל ביטולי חוזים וסערת פרטיות: Flock מציעה פרישה מרצון לעובדיה





