Cuatro grupos de espionaje utilizaron el mismo kit contra Chrome y Windows en una semana

Proofpoint identificó cuatro clústeres de espionaje que emplearon BlueMoon, un kit que encadena fallos de Chrome y Windows para desplegar GemStone, ShadowPad y otros implantes.

Amenazas
Cuatro grupos de espionaje utilizaron el mismo kit contra Chrome y Windows en una semana

El 9 de septiembre de 2026, Proofpoint informó de que varios clústeres de espionaje habían utilizado BlueMoon, un kit de explotación hasta entonces no documentado que encadena vulnerabilidades de Google Chrome y Microsoft Windows. El primer uso observado se atribuye a APT31 el 28 de agosto, seguido en cuestión de días por otros tres grupos, la mayoría con presuntos vínculos con China.

La cadena combina CVE-2026-85046 y CVE-2026-87491, dos vulnerabilidades de V8 en Chrome, con CVE-2026-85880, un desbordamiento de búfer en Windows Advanced Local Procedure Call (ALPC). Los fallos de Chrome permitían ejecutar código y escapar del aislamiento del navegador, mientras que la vulnerabilidad de Windows se utilizaba para elevar privilegios e inyectar código.

Los ataques comenzaban con correos de spear-phishing que dirigían a las víctimas hacia URL controladas por los atacantes. Después, BlueMoon descargaba cargas adaptadas al grupo responsable. APT31 dirigió sus campañas contra ONG, empresas mineras y firmas de comercio de materias primas en Estados Unidos, y desplegó GemStone, una puerta trasera para vigilancia del navegador y robo de credenciales disfrazada de extensión de Google Gemini.

UNK_LateNight empleó el kit contra empresas aeroespaciales estadounidenses para instalar ShadowPad mediante DLL sideloading. UNK_DoubleCheck lo utilizó contra una entidad manufacturera vietnamita, mientras que UNK_QuietRacket atacó organizaciones gubernamentales, de consultoría y financieras de Indonesia y Singapur, desplegando cargas .NET en memoria y tareas programadas para mantener la persistencia.

Proofpoint señaló que las dos vulnerabilidades de V8 eran zero-days de “patch-gap” cuando fueron explotadas: sus correcciones ya estaban disponibles en el código público de Chromium, pero aún no se habían incorporado a las versiones estables de Chrome y otros navegadores basados en Chromium. Google publicó una corrección para CVE-2026-87491 el 8 de septiembre de 2026, mientras que Microsoft corrigió CVE-2026-85880 en las actualizaciones de septiembre.

CISA añadió CVE-2026-85046, CVE-2026-85880 y CVE-2026-87491 a su catálogo de vulnerabilidades explotadas conocidas, con plazos de actualización para las agencias FCEB estadounidenses fijados entre el 18 y el 23 de septiembre de 2026. Proofpoint advirtió de que actualizar el navegador bloquea la vía de entrada, pero no elimina los artefactos ya instalados, como la extensión GemStone o las tareas programadas.

La información procede de The Hacker News: https://thehackernews.com/2026/09/four-spy-groups-used-same-chrome-and.html.

Fuente: The Hacker News

Compartir

WhatsApp X Telegram Email