Varios grupos de ciberespionaje vinculados con China comparten un exploit zero-day de Chrome

Proofpoint identificó al menos cuatro grupos que utilizaron el kit BlueMoon para explotar Chrome y desplegar malware contra contratistas de defensa, ONG y organismos gubernamentales del sudeste asiático.

Amenazas
Varios grupos de ciberespionaje vinculados con China comparten un exploit zero-day de Chrome

Al menos cuatro grupos de ciberespionaje, en su mayoría vinculados con los servicios de inteligencia chinos, utilizaron desde finales de agosto el mismo kit de explotación para comprometer navegadores Google Chrome, según Proofpoint. La firma denominó BlueMoon a esta herramienta y señaló que otros dos grupos podrían haberla empleado.

BlueMoon combina dos fallos del navegador con una vulnerabilidad de Windows que permite tomar el control del equipo. El kit entrega después el malware elegido por cada grupo mediante su propia infraestructura de mando y control. Proofpoint observó que el código del exploit era prácticamente idéntico, incluidos los nombres de variables y los comentarios.

El primer grupo identificado fue TA412, también rastreado como APT31, Violet Typhoon y RedBravo. Atacó a ONG, empresas mineras y operadores de materias primas estadounidenses mediante falsos contactos sobre prácticas profesionales y una conferencia de Estudios Asiáticos. La operación instalaba una extensión maliciosa presentada como el asistente de inteligencia artificial Gemini de Google, con funciones de vigilancia del navegador y robo de credenciales.

UNK_LateNight empleó BlueMoon contra empresas estadounidenses del sector aeroespacial y de defensa mediante falsas consultas de adquisiciones, y desplegó ShadowPad. UNK_DoubleCheck atacó a un fabricante vietnamita utilizando una cuenta de correo comprometida de un organismo gubernamental del sudeste asiático y una falsa cita de vacunación. Proofpoint no ha atribuido este último grupo a ningún país.

El cuarto grupo, UNK_QuietRacket, dirigió invitaciones falsas a conferencias en Indonesia contra organizaciones gubernamentales, financieras y de consultoría de Indonesia y Singapur. Proofpoint lo considera presuntamente alineado con China.

La vulnerabilidad subyacente había sido corregida en Chromium a principios de agosto, pero el parche tardó cuatro semanas en llegar a la versión estable de Chrome. Proofpoint considera que ese intervalo permitió estudiar el código público y desarrollar el exploit antes de que los usuarios recibieran la actualización. Google comenzó esta semana a trasladar Chrome a un ciclo de lanzamientos de dos semanas.

Los investigadores también encontraron indicios de que se utilizaron herramientas de inteligencia artificial durante el desarrollo de BlueMoon, como comentarios de depuración con apariencia de intercambios con una IA y referencias a un documento para conservar el contexto entre sesiones. Proofpoint no ha podido determinar si el kit procede de un contratista común, de una distribución estatal o de otro canal compartido.

La información ha sido publicada por The Record.

Fuente: The Record

Compartir

WhatsApp X Telegram Email