BlueMoon 익스플로잇 키트는 Chrome V8 엔진의 원격 코드 실행(RCE) 취약점과 V8 샌드박스 탈출, 그리고 Windows ALPC 커널 권한 상승 취약점을 연쇄적으로 악용해 시스템 제어권을 획득하는 고도화된 공격 도구입니다. 공개된 수정 코드가 실제 안정 빌드 패치로 배포되기 전의 ‘패치 갭(Patch Gap)’ 기간을 정밀하게 공략해 사실상의 제로데이 공격을 수행했다는 점에서 매우 위험합니다.
BlueMoon 익스플로잇 키트의 정체와 위협 행위자
BlueMoon은 Proofpoint가 명명해 추적 중인 익스플로잇 키트로, 주로 첩보 목적의 위협 그룹들이 사용하고 있습니다. Proofpoint의 분석에 따르면 총 네 곳의 첩보 목적 위협 행위자가 이 키트를 쓰는 것으로 식별됐습니다.
최초 관측 사례는 2026년 8월 28일로, 중국 연계 위협 그룹인 TA412(JungleBamboo, APT31, Violet Typhoon 등 포함)가 사용한 것이 확인됐습니다. 이후 9월 2일부터는 UNKLateNight, UNKDoubleCheck, UNK_QuietRacket 등의 그룹이 미국 항공우주·방산 기업, 베트남 제조업체, 인도네시아 및 싱가포르의 정부·금융 기관 등을 표적으로 삼아 공격을 확산시켰습니다.
3단계 연쇄 공격 구조 분석
BlueMoon은 단일 취약점이 아니라 브라우저에서 커널 권한까지 단계적으로 상승하는 정교한 체인을 구성합니다.
1단계: Chrome V8 원격 코드 실행 (CVE-2026-85046)
공격은 피싱 이메일을 통해 피해자가 악성 페이지 링크를 클릭하도록 유도하며 시작됩니다. 첫 번째 단계에서는 Chrome V8 JIT 컴파일러인 TurboFan의 타입 혼동(Type Confusion) 취약점 CVE-2026-85046을 악용해 렌더러 프로세스에서 원격 코드 실행(RCE)을 수행합니다.
이 취약점은 2026년 8월 4일 보고됐고, 8월 7일 상류 코드(Upstream)에 수정 사항이 반영됐지만 일반 사용자용 안정 빌드에 패치가 적용된 것은 9월 3일이었습니다. 공격자들은 이 약 4주의 패치 갭 동안 공개된 수정 코드를 역설계해 공격 도구로 무기화했습니다.
2단계: V8 샌드박스 탈출 (CVE-2026-87491)
RCE로 코드 실행 권한을 얻더라도 Chrome의 샌드박스 제한 때문에 시스템 전체에 접근할 수 없습니다. BlueMoon은 이를 해결하려고 CVE-2026-87491 취약점을 사용합니다. WebAssembly 모듈 메타데이터를 훼손해 셸코드를 실행함으로써 V8 샌드박스를 벗어납니다.
3단계: Windows ALPC 로컬 권한 상승 (CVE-2026-85880)
마지막 단계는 Windows 커널의 권한을 획득하는 일입니다. Windows ALPC(Advanced Local Procedure Call)의 힙 기반 버퍼 오버플로 취약점 CVE-2026-85880을 악용해 커널 읽기/쓰기 권한을 얻고, 렌더러 토큰에 SeDebugPrivilege를 활성화합니다.
이 취약점은 2026년 9월 8일 Microsoft의 패치 화요일(Patch Tuesday)에 수정됐습니다. 특히 LPE DLL의 컴파일 타임스탬프가 2025년으로 확인됐는데, 이전부터 보유하고 있던 능력을 BlueMoon 키트로 재포장했을 가능성이 제기됐습니다.
대상 시스템 및 기술적 세부 사항
BlueMoon의 LPE 단계는 모든 Windows 버전에서 작동하지 않습니다. 특정 빌드 범위 안에서만 실행됩니다.
| 구분 | 대상 OS 및 빌드 범위 | 특이 사항 |
|---|---|---|
| Windows 10 | 1809 버전 ~ 22H2 (빌드 17763, 19041~19045) | 빌드 22000 초과 버전은 거부됨 |
| Windows 11 | 21H2 (빌드 22000 이하) | 빌드 22000 초과 버전은 거부됨 |
| Windows Server | Server 2019, Server 2022 (빌드 20348) | 커널 LPE 단계 실행 가능 |
공격 실행의 정밀함과 최종 페이로드
BlueMoon은 탐지를 회피하고 성공률을 높이려고 몇 가지 정교한 방식을 씁니다.
- Web Worker 활용 및 재시도: 익스플로잇을 메인 페이지 스레드가 아닌 Web Worker에서 실행합니다. 그래야 렌더러가 충돌하더라도 사용자가 보고 있는 탭이 닫히지 않아 피해자가 알아채지 못하며, 실패하면 sessionStorage에 횟수를 저장해 최대 5회까지 재시도합니다.
- 최종 페이로드 전달: 권한 상승 후에는 부모 Chrome 브로커 프로세스에 CreateProcess 스텁을 주입합니다. 기본 동작은
curl명령으로%TEMP%경로에 원격 실행 파일을 내려받아 실행하는 방식입니다. - 그룹별 맞춤형 페이로드:
- TA412(JungleBamboo): Google Gemini를 사칭한 브라우저 확장 프로그램(Proofpoint는 GemStone, Volexity는 LONGTALE로 명명)을 설치해 키로깅, 쿠키 및 스토리지 탈취, 원격 명령 수행 등을 수행했습니다.
- UTA0560: GRIMWEDGE JScript 백도어를 배포했습니다.
- UNK_LateNight: ShadowPad 백도어를 로드했습니다.
- UNK_DoubleCheck: Rust 기반 로더 체인으로 공격을 수행했습니다.
분석 과정에서는 v8CTF 관련 로그와 마크다운 핸드오버 문서(docs/v8-ctf-chrome-stage4-handover.md)도 발견됐는데, AI 보조 개발 도구가 사용되었을 가능성이 있습니다.
보안 담당자를 위한 권고 사항
BlueMoon 연쇄 공격에 사용된 세 가지 핵심 취약점(CVE-2026-85046, CVE-2026-87491, CVE-2026-85880)은 모두 CISA의 KEV(Known Exploited Vulnerabilities) 목록에 등재됐습니다. 실제 환경에서 매우 활발하게 악용되고 있다는 뜻이며, 지금 당장 조치가 필요하다는 신호입니다.
기업 보안 담당자 및 인프라 운영자는 다음 사항을 즉시 이행해야 합니다.
- 브라우저 업데이트 및 재시작: Google Chrome을 최신 버전으로 업데이트하고, 모든 브라우저 프로세스가 완전히 종료됐다가 최신 패치 버전으로 재시작되었는지 확인하십시오.
- OS 누적 업데이트 적용: Windows 10, 11 및 Server 2022 환경에서 2026년 9월 패치 튜즈데이 업데이트를 적용해 ALPC 권한 상승 취약점을 제거하십시오.
- 이상 징후 모니터링:
%TEMP%경로에서curl명령으로 실행 파일이 다운로드·실행되는 비정상 기록, 특히 Chrome 브로커 프로세스에서 비정상적인 자식 프로세스가 생성되는지 관제하십시오.