BlueMoon 익스플로잇, 크롬 링크 한 번이 윈도우 권한까지 가는 경로

한눈에 결론

  • Proofpoint는 2026년 9월 9일, 크롬 V8 취약점 두 개와 윈도우 ALPC 권한 상승을 잇는 공격 도구를 BlueMoon으로 명명했습니다. 첫 관측은 8월 28일입니다.
  • 구글은 CVE-2026-85046를 9월 3일 크롬 152에서, CVE-2026-87491를 9월 8일 크롬 153.0.8010.36/.37에서 고쳤고 둘 다 실제 악용을 확인했습니다.
  • 마이크로소프트는 CVE-2026-85880을 9월 8일 정기 업데이트에서 패치했습니다. SYSTEM 권한 상승이며, Proofpoint는 이 구멍을 렌더러 탈출 뒤에 쓴다고 적었습니다.
  • 가정용 PC라도 크롬·엣지가 152 이전이거나 윈도우 10·초기 윈도우 11이면 같은 연쇄의 조건이 남습니다. 한국 표적 사례는 공개문에 없습니다.
  • 지금 할 일은 브라우저를 153.0.8010.36 이상으로 올린 뒤 다시 시작하고, 9월 누적 업데이트를 설치한 다음 의심 메일 링크를 열지 않는 순서입니다.

Fact Check

항목 현재 판정 근거
BlueMoon이라는 도구가 크롬+윈도우 취약점을 잇는다 사실(보안업체 보고) Proofpoint 2026-09-09 보고서. 구글 TAG·마이크로소프트 MSTIC·Volexity와 공조했다고 적음
첫 관측일이 2026-08-28이다 사실(보안업체 보고) Proofpoint. 행위자 이름은 TA412(Violet Typhoon/APT31)
CVE-2026-85046, CVE-2026-87491가 실제 악용됐다 사실 구글 크롬 보안 공지. CISA KEV 등재
CVE-2026-85880이 실제 악용됐다 사실 마이크로소프트 Exploitation Detected. CISA KEV
링크만 열면 최신 윈도우 11도 무조건 장악된다 과장·일부 사실 권한 상승은 Proofpoint가 구형 빌드(윈도우 10, 윈도우 11 21H2 초기 등)에서 동작한다고 제한
한국 기관·개인이 표적으로 확인됐다 공식 미확인 공개된 표적은 미국 NGO·광산·항공우주, 베트남 제조, 인도네시아·싱가포르 공공·금융
크롬만 올리면 Edge·Brave는 안전하다 거짓 CISA는 Chromium 기반 브라우저 전반에 영향 가능성을 적음

확인일: 2026-09-11. 1차 출처는 Proofpoint 보고서, 구글 Chrome Releases, 마이크로소프트 CVE-2026-85880, CISA KEV입니다. BlueMoon은 제조사 제품명이 아니라 보안업체가 붙인 추적 이름입니다.


BlueMoon 익스플로잇이 한 주 만에 여러 그룹으로 퍼진 이유

이번 소식이 9월 3일 크롬 152 공지, 9월 8일 윈도우 정기 업데이트와 겹쳐 보이는 이유는 단순합니다. 따로 고친 구멍이 이미 한 줄로 묶여 쓰이고 있었기 때문입니다. Proofpoint는 이 묶음을 BlueMoon 익스플로잇으로 부르며, 최소 네 개의 첩보형 행위자가 같은 도구를 며칠 간격으로 썼다고 적었습니다.

첫 사용은 2026년 8월 28일 TA412입니다. 이 이름은 JungleBamboo, Violet Typhoon, APT31로도 불립니다. 9월 2일 UNK_LateNight와 UNK_DoubleCheck, 9월 3일 UNK_QuietRacket가 이어졌습니다. UNK는 아직 장기 추적 번호가 없는 묶음이라는 뜻입니다. Proofpoint는 다수가 중국과 연관된 첩보 활동으로 보인다고 하면서도, 도구 자체가 중국 행위자 전용인지는 모른다고 선을 그었습니다. 누가 키트를 나눠 줬는지도 미확인입니다.

공개된 표적은 넓지 않습니다. 미국 NGO·광산·원자재 거래, 미국 항공우주, 베트남 제조업체 한 곳, 인도네시아와 싱가포르의 공공·컨설팅·금융입니다. The Register가 인용한 Proofpoint 연구원은 확인된 조직이 전 세계 20곳 미만이라고 했습니다. 그 숫자가 전체 규모와 같다는 뜻은 아닙니다. 한국 대상은 이 목록에 없습니다.

가정용 PC 이용자에게 중요한 점은 표적 목록이 아니라 진입 방식입니다. 시작은 첨부 파일이 아니라 메일 링크입니다. 인턴 문의, 학회 초청, 거래 견적처럼 업무 메일에 가까운 제목으로 위장합니다. 링크를 열면 Chromium 기반 브라우저에서 스크립트가 돌아갑니다.

흰색 봉투와 노트북 터치패드 위에 올린 손, 메일 링크를 열기 직전의 BlueMoon 익스플로잇 진입 장면을 연상하는 사진
관측된 공격은 파일을 받기 전에 메일 링크를 열게 만드는 방식입니다. 사진은 연출입니다.

크롬 구멍 두 개와 윈도우 ALPC가 한 줄로 붙는 지점

Proofpoint가 적은 순서는 세 단계입니다. 먼저 CVE-2026-85046으로 V8 엔진 안에서 임의 읽기·쓰기를 만들고, 이어서 CVE-2026-87491로 V8 샌드박스를 넘습니다. 그다음 조건이 맞으면 CVE-2026-85880으로 윈도우 커널 권한을 올립니다.

구글 공식 설명은 조금 더 좁습니다. CVE-2026-85046은 크롬 152.0.7977.82 미만의 V8 타입 혼동이고, 조작된 HTML 페이지로 샌드박스 안에서 코드를 실행할 수 있습니다. 심각도는 High입니다. CVE-2026-87491은 크롬 153.0.8010.36 미만의 V8 범위 밖 쓰기이며, 구글은 Medium으로 매겼습니다. 보고자는 서울대 Compsec Lab의 정재현(영문 표기 Jihyeon Jeong)이고 포상금은 2,500달러입니다. 두 공지 모두 “야생에서 익스플로잇이 존재한다”고 적었습니다.

일부 기사는 구글이 V8 샌드박스 탈출에 CVE를 붙이지 않는다고 적었습니다. Proofpoint 본문은 87491을 샌드박스 탈출로 연결합니다. 이 글에서는 두 출처를 섞지 않습니다. 확인된 사실은 구글이 87491을 V8 범위 밖 쓰기로 고쳤고 실제 악용을 인정했다는 점, Proofpoint가 같은 번호를 연쇄의 두 번째 고리로 적었다는 점입니다.

CVE 위치 공식 조치일 이용자가 볼 버전
CVE-2026-85046 크롬 V8 타입 혼동 2026-09-03 크롬 152.0.7977.82 이 버전 미만이면 첫 고리가 남음
CVE-2026-87491 크롬 V8 범위 밖 쓰기 2026-09-08 크롬 153.0.8010.36/.37 윈도우·macOS는 .36 또는 .37, 리눅스·안드로이드는 .36
CVE-2026-85880 윈도우 ALPC 힙 오버플로 2026-09-08 정기 업데이트 SYSTEM 권한 상승. 구글 패치와 별개

윈도우 쪽은 원격 침입이 아닙니다. 마이크로소프트는 “이미 낮은 권한으로 코드를 실행할 수 있는 공격자가 로컬에서 권한을 올린다”고 적었습니다. CVSS 7.8, 등급은 Important, 상태는 Exploitation Detected입니다. AppContainer 같은 낮은 권한에서 샌드박스를 빠져 SYSTEM이 될 수 있다고도 설명합니다. BlueMoon이 브라우저 렌더러에서 윈도우 권한으로 넘어가려는 이유가 여기에 있습니다.

Proofpoint가 권한 상승이 된다고 적은 빌드는 최신 윈도우 11 24H2·25H2가 아닙니다. 윈도우 10 1809/서버 2019(17763), 윈도우 10 2004~22H2(19041~19045), 서버 2022(20348), 윈도우 11 21H2 초기(22000)입니다. 최신 누적 업데이트를 받은 윈도우 11이라도 브라우저가 오래됐으면 앞 두 고리는 그대로입니다. 반대로 브라우저만 최신이고 윈도우 10을 쓰는 환경은 세 번째 고리가 남습니다.


패치 갭이 실제 공격 창을 만든 방식

BlueMoon을 단순 제로데이 나열과 구분하는 지점은 패치 갭입니다. Proofpoint는 V8 두 구멍이 이미 공개 Chromium 소스에는 고쳐져 있었지만, 일반 이용자가 받는 안정판에는 아직 없었다고 적었습니다. CVE-2026-85046 수정은 2026년 8월 7일 Chromium 저장소에 들어갔고, 크롬 안정판에는 9월 3일에야 반영됐습니다. 약 4주입니다.

이 간격은 연구자에게는 투명한 수정 기록이고, 공격자에게는 따라 만들 재료가 됩니다. Proofpoint는 키트 제작자가 공개된 Chromium 패치를 보고 무기화했을 가능성이 높다고 봤습니다. 구글이 크롬 153부터 데스크톱·안드로이드·iOS 안정판 주기를 4주에서 2주로 줄인 배경과도 맞물립니다. 주기가 짧아져도, 이용자가 브라우저를 다시 시작하기 전에는 받은 패치가 적용되지 않습니다.

CISA는 2026년 9월 9일 CVE-2026-87491를 알려진 악용 취약점 목록에 올렸고, 미 연방기관 조치 기한은 9월 23일입니다. 같은 목록에는 CVE-2026-85046(9월 4일 등재)과 CVE-2026-85880(9월 8일 등재)도 있습니다. 연방 기한은 한국 개인에게 법적 의무가 아니지만, “이미 쓰이는 구멍”이라는 신호로는 충분합니다.

크롬 153 안정판은 보안 수정만 230건입니다. 그중 Critical 5건은 WebGL 4건과 Cast 1건입니다. 지금 이용자가 급히 볼 항목은 그 목록 전부가 아니라, 야생 악용이 적힌 87491과 이미 152에서 막힌 85046입니다. 안드로이드 크롬 153.0.8010.36은 데스크톱과 같은 보안 수정을 포함한다고 구글이 적었습니다. 플레이 스토어 배포는 며칠에 걸쳐 퍼집니다.

노트북에서 시스템 설정을 다루며 브라우저와 윈도우 업데이트를 확인하는 손
브라우저 업데이트는 다운로드만으로는 끝나지 않습니다. 창을 모두 닫고 다시 열어야 버전이 바뀝니다.

지금 PC에서 확인할 버전과 순서

가정용과 회사 PC 모두 순서는 같습니다. 브라우저를 먼저 올리고, 윈도우 누적 업데이트를 확인한 뒤, 최근에 연 메일 링크를 돌아봅니다.

1. 크롬·엣지·웨일 버전
크롬은 주소창에 chrome://settings/help를 입력합니다. 목표가 153.0.8010.36 또는 .37입니다. 업데이트가 보여도 브라우저를 다시 열기 전에는 이전 엔진이 그대로입니다. 엣지는 Chromium을 쓰므로 별도 확인이 필요합니다. 설정 > Microsoft Edge 정보에서 같은 주 버전대인지 봅니다. 웨일·Brave도 동일합니다. 회사 정책으로 브라우저 업데이트가 막혀 있으면 IT 담당자에게 153 안정판 배포를 요청하는 편이 맞습니다.

2. 윈도우 9월 누적 업데이트
설정 > Windows 업데이트에서 2026년 9월 누적 업데이트가 설치됐는지 확인합니다. CVE-2026-85880 수정은 이 묶음에 들어 있습니다. 윈도우 11 24H2·25H2는 KB5124008이 보도된 대표 번호입니다. 같은 달 다른 KB가 빌드마다 갈리므로, 숫자 하나보다 “9월 보안 업데이트가 설치됨”이 기준입니다. 윈도우 10 22H2를 쓰는 경우에도 ALPC 수정 대상에 포함됩니다. 지원이 끝난 빌드를 붙잡고 있으면 패치가 오지 않습니다.

3. 자동 업데이트가 꺼져 있는지
브라우저 정책을 잠근 PC, 장기간 절전만 반복한 노트북, 회사 이미지로 복원한 뒤 업데이트를 미룬 단말은 패치 갭이 길어집니다. 크롬은 백그라운드 업데이트를 켜 두는 것이 기본입니다. 수동 확인을 습관으로 두되, 매 뉴스마다 포맷할 필요는 없습니다.

정상 적용 여부는 숫자로 봅니다. 크롬 설정 페이지 하단 버전이 153.0.8010.36 또는 .37이면 87491 수정본입니다. 윈도우는 설정 > 시스템 > 정보에서 OS 빌드를 확인합니다. 9월 누적 설치 전이면 빌드가 그 이전 값입니다. 업데이트를 받았는데도 브라우저 버전이 그대로면, 백그라운드에 크롬 창이 남아 있는 경우가 많습니다. 작업 표시줄과 트레이까지 종료한 뒤 다시 엽니다.

4. 의심 메일 처리
학회, 견적, 인턴, 파일 공유를 사칭한 링크는 미리보기로 끝내지 말고 발신 도메인과 실제 URL을 봅니다. BlueMoon 관측분은 링크를 연 뒤 브라우저 안에서 끝나므로, 백신 알림이 없어도 이미 다음 단계로 넘어갔을 수 있습니다. 같은 주간에 출처 불명 링크를 열었다면 브라우저를 최신으로 올린 뒤 비밀번호를 다시 설정하는 편이 안전합니다. 특히 브라우저에 저장된 메일·클라우드 계정부터 봅니다.

왼쪽은 거실 테이블의 노트북, 오른쪽은 듀얼 모니터 사무 책상으로 나뉜 가정용과 업무용 PC 환경
표적은 기업·공공 쪽이 먼저 보였지만, 같은 브라우저와 구형 윈도우를 쓰는 개인 PC에도 연쇄 조건은 같습니다.

가정용 PC와 회사 PC, 지금 우선순위가 다른 지점

일반 이용자에게 BlueMoon은 “국가 해킹” 뉴스처럼 들릴 수 있습니다. 공개된 표적은 실제 그런 쪽에 가깝습니다. 다만 도구의 앞부분은 불특정 메일 수신자가 크롬을 여는 순간입니다. 최신 윈도우 11을 쓰고 브라우저만 153이면 세 번째 고리는 Proofpoint 설명상 빠집니다. 그래도 앞 두 고리는 브라우저 샌드박스 안의 코드 실행입니다. 쿠키, 세션, 확장 프로그램 권한이 걸려 있습니다.

회사 PC는 우선순위가 다릅니다. 브라우저 업데이트를 그룹 정책으로 늦추는 조직, 윈도우 10 22H2를 아직 켜 둔 부서, 메일 보안이 링크 검사를 건너뛰는 예외 규칙이 있으면 같은 키트가 내부망 진입 도구가 됩니다. Proofpoint가 본 이후 단계는 행위자마다 달랐습니다. 브라우저 감시 확장, ShadowPad, Rust 로더, 예약 작업으로 남는 .NET 페이로드입니다. 일반 기사에서 파일 해시까지 외울 필요는 없습니다. 운영 담당자가 볼 신호는 갑자기 생긴 브라우저 확장, 예약 작업, 정상 프로그램 옆의 낯선 DLL입니다.

환경 먼저 볼 것 덜 급한 것
가정용 윈도우 11 + 크롬 자동 업데이트 크롬이 153.0.8010.36 이상인지, 재시작했는지 행위자 이름, 해시값
윈도우 10 또는 윈도우 11 21H2 9월 누적 업데이트와 브라우저를 같이 지원 종료 일정만 미루는 판단
회사 메일 + 정책으로 잠긴 브라우저 153 배포, 링크 격리, 확장 프로그램 통제 개인 백신 하나 추가
안드로이드 크롬만 쓰는 경우 플레이 스토어에서 153.0.8010.36 윈도우 ALPC. 이 고리는 PC용

안드로이드 단독 사용자는 윈도우 ALPC 단계와 무관합니다. 다만 같은 V8 수정이 모바일 크롬에도 들어가므로, 폰 크롬이 152에 머무르면 메일·메신저 링크는 여전히 위험합니다. iOS 크롬은 엔진이 달라 데스크톱과 같은 CVE 목록을 그대로 적용하지 않습니다. 구글은 데스크톱 공지와 안드로이드 공지를 나눠 올렸습니다.


이 소식이 기존 크롬·윈도우 패치 기사와 다른 점

9월 3일 크롬 152, 9월 8일 윈도우 정기 업데이트는 각각 “이 구멍을 고쳤다”는 공지입니다. BlueMoon은 그 구멍이 이미 메일 한 통으로 이어져 쓰였다는 후속 확인입니다. 패치를 미룬 며칠이 연구 기간이 아니라 공격 기간이었다는 점이 핵심입니다.

같은 주간에 시스코 Secure FMC 관리 콘솔 취약점(CVE-2026-20079, CVE-2026-20316)도 랜섬웨어·국가 행위 악용이 공개됐습니다. 대상이 방화벽 관리 서버라 가정용 PC 조치와는 겹치지 않습니다. 브라우저·윈도우 이용자가 그 공지까지 한꺼번에 적용할 필요는 없습니다.

앞으로 확인할 지점은 세 가지입니다. 첫째, 안정판 배포가 모든 크롬·엣지 이용자에게 도달했는지. 둘째, 윈도우 10과 초기 윈도우 11에 9월 누적이 실제로 설치됐는지. 셋째, 같은 키트가 금전 목적 그룹으로 넘어가는지입니다. Proofpoint는 이미 그 확산을 가능하다고 적었습니다. 제작 방법이나 우회 절차는 이 글에 두지 않습니다.


자주 묻는 확인

크롬만 153이면 끝인가?

최신 윈도우 11이라면 브라우저 재시작까지가 우선입니다. 윈도우 10이거나 21H2 초기 빌드라면 9월 누적 업데이트가 빠져 있으면 세 번째 고리가 남습니다.

백신을 최신으로 두면 링크를 열어도 되나?

관측분은 브라우저 엔진 결함을 먼저 씁니다. 백신이 뒤늦게 페이로드를 잡을 수는 있어도, 링크를 열지 않는 쪽이 먼저입니다.

맥만 쓰면 해당 없나?

CVE-2026-85880은 윈도우입니다. 크롬 V8 두 건은 맥 크롬에도 해당합니다. 맥은 153.0.8010.36/.37인지 확인하면 됩니다.

출처 확인일 2026-09-11. Proofpoint Threat Insight 「Once in a BlueMoon」, Google Chrome Releases 데스크톱·안드로이드 153, Microsoft CVE-2026-85880, CISA KEV 2026-09-09 추가분.

0 0 votes
Article Rating
Subscribe
Notify of
guest
0 Comments
Oldest
Newest Most Voted
0
Would love your thoughts, please comment.x
()
x