Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

proofpoint+1thehackernews+1cybersecuritynews+1Al menos cuatro grupos de hackers motivados por el espionaje, la mayoría con presuntos vínculos con la inteligencia estatal china, han sido detectados utilizando el mismo kit de exploits para comprometer Google Chrome de Alphabet Inc. y Windows de Microsoft en una campaña rápida que comenzó a finales de agosto y sigue activa, reveló el miércoles la firma de ciberseguridad Proofpoint.proofpoint
El kit, al que Proofpoint llamó BlueMoon, encadena tres vulnerabilidades para dar a los atacantes control total del equipo de la víctima: un fallo de confusión de tipos en el motor JavaScript V8 de Chrome (CVE-2026-85046), un escape del sandbox de V8 y un error de escalada de privilegios del kernel de Windows en el sistema Advanced Local Procedure Call (CVE-2026-85880). Todos los ataques comienzan con correos electrónicos de phishing que atraen a las víctimas a URL controladas por los atacantes, activando la cadena de exploits en secuencia.thehackernews+2
Ambas vulnerabilidades de Chrome eran del tipo "patch-gap" zero-day: existían correcciones en el código fuente público de Chromium pero aún no habían llegado a las versiones estables del navegador, lo que dio al desarrollador del exploit un margen de unas cuatro semanas para realizar ingeniería inversa antes de que los parches llegaran a los usuarios finales. Google parcheó CVE-2026-85046 en Chrome el 3 de septiembre, y Microsoft abordó CVE-2026-85880 como parte de sus actualizaciones del Patch Tuesday de septiembre de 2026.cybersecuritynews+3
Los investigadores de Proofpoint señalaron pruebas circunstanciales de que herramientas de codificación por IA pudieron ayudar en el desarrollo de BlueMoon, incluyendo comentarios de depuración detallados, registros de diagnóstico extensos y referencias al marco de recompensas por errores v8CTF de Google en todo el código. Los investigadores indicaron que no pudieron determinar si las referencias a v8CTF reflejaban una investigación legítima o un intento de eludir las salvaguardas de seguridad de la IA.thehackernews+1
El primer uso confirmado de BlueMoon provino de APT31, el grupo vinculado a China también rastreado como Violet Typhoon, el 28 de agosto. El grupo atacó a ONG, empresas mineras y comerciantes de materias primas de EE. UU., desplegando una extensión de navegador maliciosa disfrazada de Google Gemini que funciona como una puerta trasera de vigilancia total. En pocos días, otros tres grupos adoptaron el kit: UNK_LateNight atacó a empresas aeroespaciales de EE. UU. con la puerta trasera ShadowPad; UNK_DoubleCheck afectó a un fabricante vietnamita con un cargador basado en Rust; y UNK_QuietRacket atacó a organizaciones gubernamentales y financieras en Indonesia y Singapur.therecord+2
El kit de herramientas compartido plantea dudas sobre si estos grupos recurren a una cadena de suministro común o a un modelo de "intendencia digital", según The Record.therecord
CISA añadió el fallo de Chrome a su catálogo de vulnerabilidades explotadas conocidas el 4 de septiembre, dando a las agencias federales hasta el 18 de septiembre para aplicar las actualizaciones. Sin embargo, Proofpoint advirtió que actualizar el navegador cierra el punto de entrada pero no elimina el malware ya instalado. La extensión GemStone y las tareas programadas creadas por otros grupos sobreviven a un parche, lo que significa que las organizaciones previamente atacadas deben auditar sus sistemas en busca de indicadores de compromiso.thehackernews+1
"Una cadena de exploits de Chrome totalmente armada ha sido históricamente una capacidad rara y de alto valor", dijo Proofpoint. "Esto puede reflejar un menor costo y una barrera de entrada más baja para este tipo de capacidad, a medida que los agentes de IA facilitan cada vez más el desarrollo de exploits por parte de los actores de amenazas".thehackernews