El 10 de septiembre de 2026, Proofpoint y Volexity informaron sobre BlueMoon, un kit de explotación modular empleado desde finales de agosto por varios grupos de ciberespionaje. La herramienta encadena dos vulnerabilidades en navegadores basados en Chromium, que permiten ejecutar código y escapar del sandbox, con un fallo de escalada local de privilegios en el kernel de Windows.
Las vulnerabilidades utilizadas son CVE-2026-85046, un problema de confusión de tipos en el motor V8 de Chrome; CVE-2026-87491, que permite escapar del sandbox de V8 mediante la corrupción de metadatos de WebAssembly; y CVE-2026-85880, un desbordamiento de búfer basado en heap en Windows ALPC que facilita la escalada local de privilegios.
Proofpoint observó el kit desde el 28 de agosto en campañas de spearphishing atribuidas a JungleBamboo, también conocido como APT31, Violet Typhoon y Tide Castle. Este actor, asociado con China, ha dirigido ataques contra ONG de Estados Unidos, empresas mineras y objetivos individuales de alto interés. Volexity identificó el 1 de septiembre actividad similar de UTA0560 contra clientes de varias organizaciones no gubernamentales.
Otros grupos vinculados a despliegues de BlueMoon son UNK_LateNight, relacionado con ataques contra empresas estadounidenses del sector aeroespacial y de defensa, y UNK_DoubleCheck, que dirigió sus operaciones contra fabricantes vietnamitas. Las cargas finales incluyeron ShadowPad, Grimwedge y un cargador escrito en Rust.
El kit ejecuta el exploit dentro de un Web Worker, realiza hasta cinco reintentos y obtiene información del sistema antes de elevar los privilegios del proceso renderizador de Chrome. Después inyecta código en el proceso principal del navegador para ejecutar comandos, incluido uno predeterminado que utiliza curl para descargar y ejecutar un cargador malicioso desde %TEMP%.
Proofpoint considera que el fallo de Windows podría haberse utilizado desde 2025 y posteriormente se habría integrado en BlueMoon. La compañía prevé una mayor adopción del kit y recomienda emplear los indicadores de compromiso publicados por Proofpoint y Volexity para bloquear la actividad.
Fuente: BleepingComputer.