La empresa de seguridad Proofpoint informó el miércoles que al menos cuatro grupos de hackers utilizan activamente un kit de exploits casi idéntico al que bautizó BlueMoon. Algunos de los grupos tienen vínculos con el gobierno chino. El kit encadena tres vulnerabilidades: dos en navegadores basados en Chromium y una en el kernel de Windows. Entre los sistemas afectados están Windows 10 (actualización de octubre de 2018), Windows Server 2019, Windows 10 2004, Windows Server 2022 y la versión inicial de Windows 11. Las tres vulnerabilidades recibieron parches en las últimas 24 horas.
Ambas fallas del navegador residen en V8, el motor JavaScript de código abierto de Google. Un error de confusión de tipos y una escape de sandbox independiente permiten la ejecución remota de código. La primera vulnerabilidad de V8 se registra como CVE-2026-85046; Google no asigna CVE a los escapes de sandbox de V8. Luego los atacantes usaron una escalada de privilegios local, CVE-2026-85880, en versiones antiguas de Windows para obtener derechos de sistema. Según Proofpoint, ambas fallas de V8 eran zero-days de tipo patch gap: ya corregidas en el código fuente público de Chromium, pero sin parche en las versiones estables de Chrome. El desarrollador del kit probablemente aplicó ingeniería inversa a los parches públicos antes de que los navegadores distribuyeran las correcciones.
Los cuatro grupos identificados y sus objetivos: TA412, un actor alineado con China acusado por Estados Unidos en 2024 en nombre del servicio civil de inteligencia exterior chino, atacó ONG, empresas mineras y comerciantes de materias primas en EE. UU. UNK_LateNight, un segundo grupo de espionaje prochino, apuntó a empresas aeroespaciales estadounidenses. UNK_DoubleCheck atacó a un fabricante vietnamita. UNK_QuietRacket operó en Singapur e Indonesia. TA412 golpeó primero, el 28 de agosto; las demás campañas comenzaron este mes. Proofpoint desconoce si otros grupos tienen acceso al kit.
Las campañas fueron inusualmente ruidosas para operaciones zero-day, que normalmente se usan con moderación. Proofpoint atribuye la prisa a la brecha de parcheo de Chromium y al descubrimiento de vulnerabilidades asistido por IA, que reduce el costo de desarrollar exploits. Los investigadores advierten de que BlueMoon probablemente seguirá proliferando entre actores de espionaje y de motivación financiera, incluso cuando los parches terminen de desplegarse.




Comentarios
Aún no hay comentarios — escribe el primero.
Inicia la conversación
Sin cuenta ni contraseña — introduce tu correo y te enviamos un enlace de acceso de un solo uso. ¿Primera vez? Todo se configura automáticamente.
Tu valoración se aplicará automáticamente al iniciar sesión.
Revisa tu bandeja de entrada
Hemos enviado un enlace de acceso a …. Ábrelo en este dispositivo — esta pestaña te conectará automáticamente.
¿No llega nada? Mira en la carpeta de spam — y marca el correo como «No es spam» para que la próxima vez llegue directo.