개요

BlueMoon이라는 신규 익스플로잇 키트가 Chrome V8 브라우저 취약점과 Windows ALPC 로컬 권한 상승 취약점을 연쇄적으로 사용하는 활동이 확인됐다. Proofpoint는 첩보 목적의 위협 행위자들이 이 키트를 사용하는 활동을 식별했고, Volexity는 서로 다른 인프라와 후처리 악성코드를 사용하는 다수 위협 행위자가 동일한 대상 집합을 노린 것을 확인했다.
연쇄에 포함된 두 핵심 취약점, CVE-2026-85046과 CVE-2026-85880은 모두 CISA KEV(Known Exploited Vulnerabilities) 목록에 등재되어 있다. CVE-2026-85880은 2026년 9월 8일 KEV에 추가된 것으로 기록된다. 두 CVE 모두 KEV 등재로 실제 악용이 확인된 상황이며, 특히 V8 취약점은 패치 갭 상태에서의 제로데이로 분류되는 만큼, 업데이트가 적용되지 않은 환경에서 악용이 발생했다는 점에서 운영적 유의도가 높다.
적용 환경·전제조건
초기 침투 대상
- Google Chrome 152.0.7977.82 이전 버전. CVE-2026-85046은 이 버전 기준에서 V8의 타입 혼동(type confusion) 취약점을 이용하며, Chromium 보안 심각도는 High로 평가된다.
- 공격자가 제어하는 HTML 페이지가 브라우저로 열리거나, 사용자가 해당 페이지에 접근하는 것이 전제 조건이다.
로컬 권한 상승(LPE) 대상
- Windows 빌드가 특정 대상 집합에 속할 때만 LPE 단계가 실행된다: Windows 10 1809부터 22H2, Windows Server 2022, Windows 11 21H2.
- 빌드 22000 초과 버전은 거부된다.
- 프로세스가 이미 권한 상승된 상태가 아니어야 한다.
패치 갭 맥락
- CVE-2026-85046은 2026년 8월 4일 개인 보안 연구자가 Chromium 프로젝트에 보고했고, 수정 코드가 오픈소스 코드로 반영되기 전까지 현장 사용이 있었다.
- V8 취약점 두 건은 관찰 시점에 패치 갭(patched code가 현장 배포되기까지의 취약 기간) 상태였다.
기술 절차·판단 근거
BlueMoon 공격의 흐름은 공격자가 제어하는 HTML 페이지가 브라우저로 열리는 것에서 시작된다.
첫 단계: CVE-2026-85046 (V8 TurboFan 타입 혼동)
Proofpoint 분석에 따르면, CVE-2026-85046은 Chrome V8의 JIT 컴파일러 TurboFan의 타입 혼동 취약점을 악용한다. 정렬(sort) 중인 배열을 변형(mutate)하는 방식으로 렌더러 프로세스의 샌드박스 내에서 임의 코드 실행을 달성한다. CNA(CVE-2026-85046) 설명에 따르면, 원격 공격자가 제작한 HTML 페이지를 통해 샌드박스 내부에서 임의 코드 실행이 가능하다.
두 번째 단계: V8 렌더러 탈출
두 번째 V8 패치 갭 제로데이가 렌더러 프로세스 탈출에 사용된다. 다만 이 취약점의 개별 CVE 번호는 현재 증거 번들 내에서 확인되지 않아, 정확한 식별은 제한적이다.
세 번째 단계: CVE-2026-85880 (Windows ALPC LPE)
CNA(CVE-2026-85880)에 의하면, Windows ALPC(Advanced Local Procedure Call)의 힙 기반 버퍼 오버플로 취약점으로, 인증된 공격자가 로컬에서 권한을 상승시킬 수 있다. Volexity 분석은 이 LPE 단계가 조건부임을 확인했다: 프로세스가 이미 권한 상승된 상태가 아니어야 하고, Windows 빌드가 특정 대상 집합에 속할 때만 실행되며, 빌드 22000 초과 버전은 거부된다.
연쇄의 조건부 특성
각 단계는 전제 조건을 만족해야 한다. LPE 단계의 조건은 확인됐다: 프로세스가 이미 권한 상승된 상태가 아니어야 하고, Windows 빌드가 대상 집합에 속할 때만 실행되며, 빌드 22000 초과는 거부된다. 대상 빌드 집합 외의 시스템에서는 LPE 단계가 실행되지 않으므로, 최신 Windows 빌드(22000 초과)를 사용 중인 환경은 LPE 단계에 영향을 받지 않는다. 단, 이는 LPE 단계에 한정된 판단이며 Chrome V8 취약점의 초기 침투와는 무관하다. 각 단계의 정확한 순서와 역할은 일부 출처 구절이 불완전해 조건적으로만 확인된다. 따라서 이 연쇄는 확정된 순차 실행이 아니라, 확인된 조건을 만족할 때 적용되는 각 단계의 조합으로 이해해야 한다.
운영상 영향
초기 침투 경로
공격자는 제작된 HTML 페이지를 통해 Google Chrome 렌더러 프로세스의 샌드박스 내부에서 임의 코드 실행을 달성한다. 이 초기 침투가 성립하면, 이후 단계로 넘어갈 출발점이 마련된다.
격리 회피와 권한 상승
렌더러 프로세스 탈출과 ALPC 로컬 권한 상승이 진행되면, 공격자는 해당 엔드포인트에서 상승된 권한으로 작업을 수행할 수 있는 위치에 놓인다. 이 지점 이후에 어떤 후처리 활동이 이루어지는지는 현재 증거 번들에서 확인되지 않는다.
다중 행위자 채택
Proofpoint는 네 곳의 첩보 목적 위협 행위자가 BlueMoon 키트를 사용한다고 식별했고, Volexity는 서로 다른 인프라와 후처리 악성코드를 사용하는 다수 위협 행위자가 확인됐다고 보고한다. 여러 독립적 행위자가 동일한 키트를 빠르게 채택했다는 것은, 이 공격 방식이 특정 행위자에 국한되지 않고 더 넓게 확산될 수 있음을 시사한다.
우선순위 판단
- LPE 대상 빌드 집합(Win10 1809부터 22H2, Server 2022, Win11 21H2, 빌드 22000 이하)에 속한 호스트가 가장 높은 우선순위다. 초기 침투와 권한 상승 두 단계 모두 적용될 수 있기 때문이다.
- Chrome 152.0.7977.82 이전 버전을 사용하는 모든 환경은 초기 침투 단계에 노출되어 있으므로, LPE 대상이 아닌 환경도 Chrome 업데이트가 필요하다.
- 두 CVE 모두 CISA KEV에 등재되어 있어, 실제 악용이 확인된 취약점이다. 제공된 근거에는 KEV 적용 기한이 명시되어 있지 않지만, 조직의 자체 패치 정책에 따라 우선적으로 대응할 대상이다.
탐지·대응
즉시 조치
- Google Chrome을 152.0.7977.82 이상으로 업데이트해 CVE-2026-85046을 차단한다.
- CVE-2026-85880을 다루는 Microsoft 보안 패치를 적용한다. 정확한 수정 빌드/KB 번호는 현재 증거 번들 내에서 확인되지 않아, Microsoft 보안 공지에서 해당 CVE에 대응하는 패치 정보를 확인해야 한다.
- LPE 대상 빌드 집합에 속한 호스트를 우선 순위에 올려 업데이트를 진행한다.
탐지의 한계
증거 번들에는 BlueMoon 활동과 관련된 구체적 탐지 규칙, IOC(파일 해시, 네트워크 인디케이터, 프로세스 행위 시그니처), 또는 엔드포인트 하드닝 지침이 포함되어 있지 않다. 따라서 이 단계에서는 탐지 수단을 제시하지 않으며, 확인된 취약점 차단 조치에 우선순위를 둘 것을 권고한다.
지속적 완화
- Chrome과 Windows를 최신 상태로 유지해, 패치가 제공된 시점부터 현장 배포까지의 취약 기간을 짧게 유지한다.
- 가능한 한 최신 Windows 빌드(22000 초과)로 전환한다. LPE 단계는 빌드 22000 초과를 거부하므로, 최신 빌드 사용은 LPE 위험을 낮추는 조건부 완화책이 된다.
한계 및 참고자료
이 분석은 전달된 증거 번들 내에서 확인된 정보에 한정한다. 다음과 같은 영역은 현재 자료로 확인되지 않아 한계로 남긴다.
- 두 번째 V8 렌더러 탈출 취약점의 정확한 CVE 번호가 확인되지 않는다.
- CVE-2026-85880에 대응하는 Microsoft의 정확한 수정 빌드/KB 번호가 확인되지 않는다.
- CVE-2026-85046의 CISA KEV 추가 시점이 정확한 날짜로 확인되지 않는다.
- BlueMoon 활동과 관련된 구체적 IOC(네트워크, 파일 해시, 프로세스 행위)가 확인되지 않는다.
- 각 단계(V8 RCE, 렌더러 탈출, ALPC LPE)의 정확한 순서와 역할은 일부 출처 구절이 불완전해 재구성된 것이며, 단정하지 않는다.
- 빌드 22000 초과 시스템이 LPE 단계 대상이 아님이라는 판단은 LPE 단계에 한정되며, Chrome V8 취약점의 초기 침투에는 적용되지 않는다.
- 증거 번들에는 특정 탐지 규칙·시그니처 또는 엔드포인트 하드닝 지침이 포함되어 있지 않다.
참고자료
- CVE-2026-85046
- CVE-2026-85880
- Once in a BlueMoon: Multiple State-Aligned Threat Actors Rapidly Adopt Novel Exploit Chain
- BlueMoon LPE target Windows builds
함께 읽으면 좋은 글
- CVE-2026-55040 대응: Microsoft SharePoint JWT 인증 우회 취약점의 영향과 점검 순서
- CVE-2026-85102·85103: Check Point VPN 비인증 RCE 취약점, 긴급 패치 점검
- 피싱 모의훈련은 클릭률만으로는 부족하다: 클릭·유출·신고 병행 관찰의 필요성
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!