BlueMoon, el kit de exploits que amenaza Chrome y Windows

by Tecnoandroid
BlueMoon, el kit de exploits que amenaza Chrome y Windows - kit de exploits BlueMoon

BlueMoon es el nombre del nuevo kit de exploits que ha encendido todas las alarmas en el mundo de la ciberseguridad, y no es para menos. Al menos cuatro grupos de ciberespionaje lo están usando ya para tomar el control de equipos aprovechando tres vulnerabilidades encadenadas en el motor V8 de los navegadores basados en Chromium y en el kernel de Windows. Lo llamativo es la velocidad: lo que empezó siendo un arma en manos de un único actor estatal pasó a ser una herramienta compartida entre varios grupos en apenas unos días.

El seguimiento de esta amenaza arranca a finales de agosto de 2026, cuando se documentó cómo iba escalando campaña tras campaña. Y aquí está el detalle interesante. Lo que une a las cuatro operaciones detectadas no es el sector al que atacan, sino la mecánica técnica. El mismo kit, con pequeñas variaciones, que se cuela justo en ese hueco incómodo entre el momento en que se publica el parche en el código abierto y el instante en que ese parche llega de verdad a nuestros ordenadores. Un margen de tiempo que, mal aprovechado, se convierte en una puerta abierta de par en par.

TA412 abre fuego contra Chrome y Windows

El primero en mover ficha fue TA412, también conocido como APT31 o Violet Typhoon, un grupo que la justicia estadounidense vincula al Ministerio de Seguridad del Estado chino. Desplegó BlueMoon por primera vez el 28 de agosto de 2026 y lo hizo con una táctica clásica pero eficaz: correos de spear phishing disfrazados de solicitudes de prácticas para estudiantes universitarios. Una vez dentro, instalaba GemStone, una extensión maliciosa que se hacía pasar por Google Gemini para robar cookies, capturar pantallas, meter un keylogger y espiar palabras clave.

Entre el 2 y el 3 de septiembre se sumaron tres grupos más. UNKLateNight apuntó a empresas aeroespaciales estadounidenses con correos que imitaban cotizaciones del sector defensa y soltó el backdoor ShadowPad, un viejo conocido entre grupos chinos desde 2019. UNKDoubleCheck usó una cuenta de correo gubernamental del sudeste asiático ya comprometida para enviar a una empresa manufacturera vietnamita un binario en Rust con DLL sideloading. Y UNK_QuietRacket fue directo a organismos gubernamentales, consultoras y entidades financieras de Indonesia y Singapur, con cebos sobre conferencias como la Indo Startup Expo y la WCCE 2026. Los investigadores advierten de que el kit ya no es cosa exclusiva de actores chinos y que el alcance real supera las veinte organizaciones observadas.

Link affiliato

Tres agujeros que van del navegador al corazón de Windows

La gracia, por llamarla de algún modo, está en cómo se apilan los fallos para convertir un simple clic en un equipo comprometido. Tres eslabones. Primero, CVE-2026-85046, una confusión de tipos en V8 que permite ejecutar código de forma remota en Chrome, Edge y el resto de navegadores Chromium, ya parcheada por Google. Después, un escape del sandbox de V8, este sin CVE propio, imprescindible para salir del aislamiento del navegador tras la ejecución inicial.

El tercer eslabón es CVE-2026-85880, un desbordamiento de búfer en el componente Windows Advanced Local Procedure Call que sirve para escalar privilegios. Microsoft lo corrigió en el Patch Tuesday de septiembre de 2026 y confirmó que ya se explotaba como zero-day. Entre las versiones afectadas están Windows 10 October 2018 Update, Windows 10 versión 2004, Windows Server 2019, Windows Server 2022 y el lanzamiento inicial de Windows 11.

CISA metió CVE-2026-85046 en su catálogo de vulnerabilidades explotadas conocidas el 4 de septiembre y dio a las agencias federales estadounidenses hasta el 18 de septiembre para aplicar el parche. Chrome 153, publicado esta misma semana, corrige 230 vulnerabilidades y suma, con CVE-2026-87491 en V8, siete zero-days explotados en Chrome durante 2026.

Fuente
Imagen: softzone.es

Link affiliato

Related Articles