
假 Gemini 擴充功能借零時差入侵:Chrome、Edge 用戶怎樣自保
iThome 報道指出,資安公司 Proofpoint 在 8 月底發現名為 BlueMoon 的漏洞利用套件,已被用於針對美國、越南、新加坡及印尼的網絡間諜活動。其危險之處在於,攻擊者並非只依賴受害人安裝惡意檔案,而是把釣魚連結、瀏覽器零時差漏洞、Windows 零時差漏洞,以及偽裝成 Google Gemini 瀏覽器助理的惡意擴充功能串成一條攻擊鏈。這不是 Google 官方 Gemini 產品本身出現問題;受害者面對的是冒名軟件與被入侵瀏覽器所帶來的風險。
目前公開資料所指的受害範圍不包括香港,亦未能單憑報道判定本地是否已有相同活動。不過,新加坡及印尼已成為目標,加上香港不少個人與企業日常依賴 Chrome、Microsoft Edge 和雲端帳戶,這宗事件對本地的參考價值在於:瀏覽器已不只是開啟網站的工具,也是登入電郵、文件、企業平台及金融服務的憑證入口。一旦擴充功能取得瀏覽器控制權,損失未必止於一部電腦。
攻擊重點在於把「可信情境」變成點擊理由
iThome 報道稱,最早曝光的活動由被追蹤為 APT31 的組織在美國展開,目標包括非政府組織、礦業及大宗商品交易公司。攻擊郵件會冒充大學生,以尋找實習機會或參與指定會議為名,引導收件人開啟連結;連結把人帶到由攻擊者控制的網域後,瀏覽器便會執行 BlueMoon 的漏洞利用鏈,繼而下載並執行 msgbox.exe,安裝名為 GemStone 的惡意擴充功能。
這類手法提醒用戶,釣魚郵件未必有明顯錯別字或粗糙附件,反而可能包裝成職場常見的邀約、報價、登記或會議往來。iThome 指出,另一組活動以企業合作及報價請求為餌,鎖定美國航太產業;針對越南製造業的攻擊則借用外流的東南亞政府電郵帳戶,以疫苗接種預約登記吸引點擊;新加坡及印尼的政府、顧問和金融機構則收到與大型會議相關的釣魚訊息。這些誘餌各有不同,但共同點是利用收件人原本就可能處理的工作流程。
假擴充功能為何比一般惡意程式難察覺
iThome 報道指出,GemStone 偽裝成 Google Gemini AI 瀏覽助理,目的是濫控瀏覽器並竊取憑證。它會改動 Chrome、Edge、Brave 與 Vivaldi 等 Chromium 瀏覽器的組態,並利用已公開的研究方法繞過擴充功能完整性檢查。對使用者而言,風險不只在於看見一個陌生 app;若惡意元件以看似合理的 AI 助理名稱出現,又已嵌入平日長開的瀏覽器,使用者未必會即時察覺其讀取網站資料、登入狀態或帳戶憑證的能力。
從報道所述的攻擊鏈看,企業不應只靠提醒員工不要下載可疑附件作防線。這次路徑由網頁連結觸發,並把瀏覽器視作入侵入口;即使員工沒有主動尋找擴充功能,零時差被利用後仍可能出現偽裝元件。因此,資安團隊需要同時處理瀏覽器版本、Windows 更新、擴充功能政策和帳戶異常登入偵測。這是從已披露手法延伸出的防守建議,並不代表所有瀏覽器用戶已遭 BlueMoon 入侵。
個人用戶先檢查更新、擴充功能與登入狀態
對 Chrome 和 Edge 用戶來說,最直接的做法是立即確認瀏覽器及 Windows 已套用官方可得的最新安全更新,並在重新啟動後再檢查版本是否已生效。iThome 所列的 BlueMoon 利用鏈涉及 Chrome 的 CVE-2026-85046、CVE-2026-87491,以及 Windows 的 CVE-2026-85880;報道沒有提供各漏洞的受影響版本或修補版本,因此不宜自行假定某一版本必然安全。用戶應以軟件內的更新提示及官方安全公告為準,而非轉發訊息中的版本清單。
其次,應檢視各瀏覽器已安裝的擴充功能,尤其是近期突然出現、名稱帶有 Gemini、AI 助理或生產力工具字眼,但自己沒有明確安裝紀錄的項目。遇到可疑項目時,先停用並記錄名稱、權限、安裝時間及相關畫面,再按公司既定程序交由 IT 或資安人員處理;個人用戶則可移除不明擴充功能,同時檢查瀏覽器的首頁、預設搜尋服務和登入帳戶有沒有異常變動。不要因為名稱像知名品牌便放下戒心;檢查擴充功能這一步,往往最容易被忽略。
如曾點擊與實習、合作邀約、報價、會議登記等主題有關的可疑連結,帳戶保護亦要同步進行。應在另一部可信裝置或可信環境檢查主要電郵、雲端文件及企業帳戶的登入活動,撤銷不認識的工作階段,並更改可能已暴露帳戶的密碼;已啟用多重驗證的帳戶亦要留意是否出現不明的核准要求。若瀏覽器可能已受控,單在同一部懷疑受感染的電腦改密碼,未必足以消除風險。
企業應把瀏覽器當成受管理的端點
這宗事件亦反映,企業的郵件保護與端點管理應連在一起看。由於釣魚內容會模仿正常商務或行政往來,單靠關鍵字攔截未必可靠;負責採購、招聘、公共關係、客戶聯絡和活動安排的人員,尤其應有核實外部連結與寄件人身分的清晰流程。對突如其來的報價請求、登記頁或合作邀約,較穩妥的做法是透過已知聯絡方法回撥或另行確認,不要直接沿用郵件中的連結和聯絡資料。
在技術層面,企業可限制非必要瀏覽器擴充功能的安裝來源,定期盤點端點上的擴充功能及其權限,並為 Chrome、Edge 和 Windows 維持快速更新安排。iThome 報道還提到,不同活動分別投放 ShadowPad、以 Rust 製作的惡意程式載入工具,以及 .NET 惡意軟件,部分通訊使用 Google DNS-over-HTTPS 與 Cloudflare Worker。這表示防守方不能只依賴某一惡意檔名或單一網域封鎖,較需要把可疑郵件、瀏覽器異常、端點程序啟動及帳戶登入事件放在同一脈絡中調查。
關於行動背後的歸因,iThome 轉述 Proofpoint 的說法,指至少四組獲中國政府資助的駭客團體涉及相關網絡間諜活動。這類歸因應維持在研究機構的公開判斷層面,不宜延伸為未經證實的政治結論。接下來值得留意的,是相關漏洞修補覆蓋率、GemStone 或同類假 AI 擴充功能會否改名再現,以及釣魚題材會否由海外產業目標延伸至更多日常商務場景。對香港用戶而言,與其等待本地個案出現,不如先完成更新、審查擴充功能及檢查帳戶登入紀錄。
延伸閱讀
AI 輔助說明: 本文由 AI 協助整理,並經兩輪獨立自動品質審核;資料及連結仍以原始來源為準。
參考來源
- iThome — 漏洞利用套件BlueMoon被用於攻擊美國、越南、新加坡、印尼 — original report
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







