BlueMoon Exploit Kit proporciona a cuatro grupos de espionaje una cadena de ataque compartida de Chrome a Windows
APT

Imagen ilustrativa generada con IA

BlueMoon Exploit Kit proporciona a cuatro grupos de espionaje una cadena de ataque compartida de Chrome a Windows

Cuatro grupos de espionaje usan BlueMoon, kit que encadena fallos de Chrome/V8 y Windows para ejecutar código y escalar privilegios.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Cuatro grupos de amenazas han desplegado un exploit kit que no se había documentado hasta ahora y que encadena dos fallos de Google Chrome/V8 con una vulnerabilidad de escalada de privilegios de Microsoft Windows.

El kit, denominado BlueMoon, convierte un enlace de spear-phishing en ejecución de código dentro de Chrome, permite escapar del sandbox del navegador, eleva privilegios en Windows e instala la carga útil elegida por el operador. La explotación se observó por primera vez el 28 de agosto de 2026, en una campaña atribuida al grupo alineado con China APT31.

Otros tres grupos comenzaron a utilizar prácticamente las mismas herramientas pocos días después. La rápida distribución de una cadena de explotación completa para navegadores sugiere que unas capacidades antes reservadas a un reducido número de operadores con amplios recursos podrían ser cada vez más fáciles de compartir y modificar.

Cuatro grupos adoptaron BlueMoon en una semana

APT31 comenzó a utilizar BlueMoon el 28 de agosto de 2026 contra organizaciones no gubernamentales con sede en Estados Unidos, empresas mineras y compañías de comercialización de materias primas físicas. Este actor patrocinado por un Estado también es conocido como TA412, Bronze Vinewood, Judgement Panda, JungleBamboo, PerplexedGoblin, RedBravo, Tide Castle y Violet Typhoon.

El Gobierno de Estados Unidos acusó formalmente al grupo en 2024 por actividades presuntamente realizadas para el organismo civil de inteligencia exterior de China, según la información publicada sobre las campañas de BlueMoon.

Otros dos grupos, UNK_LateNight y UNK_DoubleCheck, adoptaron el kit el 2 de septiembre de 2026. UNK_LateNight atacó a varias empresas aeroespaciales estadounidenses y distribuyó ShadowPad mediante DLL sideloading. Se considera que se trata de una operación de espionaje alineada con China.

UNK_DoubleCheck atacó a una organización manufacturera vietnamita a través de un dominio de Cloudflare Workers controlado por el atacante. BlueMoon activó una cadena de sideloading que dejó un ejecutable Rust, que posteriormente se conectó a un bucket de Cloudflare R2 y recuperó otro par destinado a DLL sideloading. No se ha establecido su afiliación nacional.

UNK_QuietRacket comenzó a operar BlueMoon el 3 de septiembre de 2026. Este grupo alineado con China atacó a organizaciones gubernamentales, de consultoría y financieras en Indonesia y Singapur. Su versión modificada del kit obtuvo una DLL maliciosa mediante una infraestructura de Cloudflare Workers y ejecutó un ensamblado .NET en memoria. La carga útil estableció persistencia mediante una tarea programada.

Por tanto, la mayor parte de la actividad observada parece tener un nexo chino, pero el kit no es necesariamente exclusivo de operadores alineados con China. Se desconoce cómo adquirieron el kit los cuatro grupos y es posible que existan otros usuarios.

Dos fallos de Chrome abren la vía de salida del sandbox

La fase del navegador comienza con CVE-2026-85046, una vulnerabilidad de confusión de tipos de alta gravedad en el motor JavaScript V8 de Chrome. Tiene una puntuación CVSS de 8,8 y puede proporcionar ejecución arbitraria de código dentro del sandbox del navegador cuando el usuario visita una página HTML manipulada.

Las versiones afectadas son:

  • Google Chrome anteriores a 152.0.7977.82
  • Google V8 anteriores a 15.3.48

BlueMoon continúa el compromiso inicial con una vulnerabilidad independiente de V8 que permite escapar del sandbox del renderizador. Este segundo fallo del navegador no tiene identificador CVE porque Google no asigna CVE a las vulnerabilidades de escape del sandbox de V8. No se han divulgado rangos exactos de versiones afectadas de forma independiente.

Según los informes, ambos fallos de V8 eran zero-days con una ventana de parcheo durante los ataques. Las correcciones ya eran visibles en el código fuente público de Chromium, pero todavía no habían llegado a las versiones estables más recientes de Chrome ni de los navegadores basados en Chromium.

Ese intervalo expuso a los defensores a un problema específico de sincronización en la cadena de suministro. Los atacantes podían examinar los cambios de código públicos, identificar el fallo de seguridad corregido y aplicar ingeniería inversa para desarrollar un exploit antes de que la mayoría de los usuarios recibiera la actualización estable correspondiente.

CVE-2026-85046 se incorporó al catálogo de Vulnerabilidades Explotadas Conocidas de CISA el 4 de septiembre de 2026. Las agencias civiles federales estadounidenses tienen como fecha límite de mitigación el 18 de septiembre de 2026.

El fallo ALPC de Windows completa el compromiso

Tras escapar del sandbox de Chrome, BlueMoon carga de forma reflectiva una DLL para identificar el host Windows. A continuación, la lógica JavaScript determina si el sistema es adecuado para la fase final de escalada de privilegios.

El kit utiliza CVE-2026-85880, un desbordamiento de búfer basado en el heap en Advanced Local Procedure Call de Windows. La vulnerabilidad tiene una puntuación CVSS de 7,8 y permite que un atacante que ya dispone de acceso local eleve privilegios sin interacción adicional del usuario.

Las versiones de Windows afectadas y los rangos de compilación vulnerables son:

  • Windows 10 1607 anteriores a 10.0.14393.9512
  • Windows 10 1809 anteriores a 10.0.17763.9245
  • Windows 10 21H2 anteriores a 10.0.19044.7725
  • Windows 10 22H2 anteriores a 10.0.19045.7725
  • Windows Server 2012, sin umbral de compilación disponible
  • Windows Server 2016 anteriores a 10.0.14393.9512
  • Windows Server 2019 anteriores a 10.0.17763.9245
  • Windows Server 2022 anteriores a 10.0.20348.5622

BlueMoon carga de forma reflectiva una segunda DLL que contiene el exploit de ALPC y eleva el proceso del renderizador de Chrome. A continuación, el shellcode del inyector coloca un stub de CreateProcess dentro del proceso broker principal de Chrome, lo que permite al operador ejecutar cualquier comando.

El comando predeterminado invoca curl para descargar y ejecutar un programa alojado de forma remota. El malware final depende del grupo que dirija la campaña.

CVE-2026-85880 se incorporó al catálogo KEV el 8 de septiembre de 2026, con una fecha límite de mitigación federal del 22 de septiembre de 2026. Microsoft solucionó el problema mediante las actualizaciones del Patch Tuesday de septiembre de 2026.

Los dos fallos de BlueMoon forman parte de una oleada más amplia de vulnerabilidades de Google y Microsoft incorporadas al catálogo KEV. Durante los 90 días anteriores, CISA también añadió CVE-2026-81963, CVE-2019-1068, CVE-2026-33824, CVE-2026-55040, CVE-2026-68820 y CVE-2026-50522 para esos proveedores.

Las cargas útiles van desde la vigilancia del navegador hasta ShadowPad

La cadena de BlueMoon de APT31 descarga un loader que instala una extensión maliciosa de Chrome presentada como Google Gemini. El loader utiliza el bypass de integridad de extensiones GhostChrome-X para desplegar GemStone, una puerta trasera de vigilancia del navegador y robo de credenciales controlada a través de un canal de mando y control.

Los demás grupos prefieren el DLL sideloading. UNK_LateNight instala ShadowPad, mientras que UNK_DoubleCheck utiliza un componente Rust y recupera cargas útiles por etapas desde Cloudflare R2. UNK_QuietRacket combina sideloading, ejecución de .NET en memoria y persistencia mediante tareas programadas.

BlueMoon también ha aparecido en varias variantes. Los operadores han eliminado comentarios del código fuente, ofuscado componentes, añadido comprobaciones del sistema operativo, modificado las páginas de destino y las redirecciones, y ampliado la recopilación de telemetría. La secuencia principal no cambia: explotación del renderizador, escape del sandbox y escalada de privilegios en Windows.

El spear-phishing es el punto de entrada común. Las víctimas reciben enlaces que conducen a páginas controladas por los atacantes y sirven silenciosamente la cadena de explotación JavaScript, por lo que la explotación sigue requiriendo que el destinatario abra la página maliciosa.

El desarrollo asistido por IA es posible, pero no está confirmado

Los investigadores encontraron registros extensos, comentarios del código fuente inusualmente detallados y referencias repetidas al desafío v8CTF de Google en los artefactos asociados. Estas características llevaron a considerar que las herramientas de IA generativa podrían haber ayudado en el desarrollo de BlueMoon.

Esa conclusión no está confirmada. Los desarrolladores podrían haber trabajado con material relacionado con el desafío centrado en V8, haber utilizado un sistema de IA para generar o perfeccionar código, o haber insertado referencias destinadas a eludir las barreras de seguridad de los modelos.

El hallazgo más relevante es operativo: cuatro grupos distintos obtuvieron una cadena de explotación funcional y de varias etapas en cuestión de días. Las cadenas de explotación de navegadores preparadas para ataques siempre han sido costosas y se han mantenido bajo un control muy estricto, porque requieren tanto un exploit del renderizador como un escape fiable del sandbox.

El análisis asistido por IA podría reducir esa barrera, especialmente en proyectos de código abierto en los que los parches de seguridad se hacen visibles en los repositorios upstream antes de llegar a los productos downstream estables. Sin embargo, los parches públicos por sí solos no demuestran que se haya utilizado IA.

El parcheo debe ir seguido de un análisis forense

Las organizaciones deben actualizar Chrome como mínimo a 152.0.7977.82 y V8 como mínimo a 15.3.48. Los administradores también deben actualizar los sistemas Windows afectados a la compilación corregida correspondiente.

Dado que ambas vulnerabilidades con identificador CVE están incluidas en KEV, deben tratarse como prioridades de explotación activa. CISA exige a las agencias cubiertas aplicar las mitigaciones de los proveedores conforme a BOD 26-04, cumplir sus requisitos de análisis forense, evaluar la exposición a Internet y dejar de utilizar los productos afectados si no existe ninguna mitigación disponible.

Una actualización del navegador evita el exploit inicial, pero no elimina el malware ni la persistencia ya instalados. Los investigadores deben buscar esta cadena de procesos:

chrome.exe -> cmd.exe -> curl.exe -> msgbox.exe

Otros indicadores son:

  • %TEMP%\ChromeUpdate.exe
  • %TEMP%\msgbox.exe
  • C:\Users\Public\stomp_ext
  • Mutex Dataupcheckinfo
  • Tareas programadas EdgeCore_AutoUpdate, MicrosoftEdgeUpdatesTaskMachine, Avpcheckup y GeForceService
  • Clave del registro HKCU\SOFTWARE\Classes\CLSID\{5D4CFCB7-222C-4CA3-96B6-1F8195FBBB4B}\InprocServer32

Los equipos de seguridad también deben examinar las extensiones de Chrome no autorizadas, la actividad de DLL sideloading, las descargas desde Cloudflare Workers o R2, la ejecución de .NET en memoria y cualquier indicio de GemStone o ShadowPad. Las reglas de detección 2071919 a 2071924 cubren el loader JavaScript y el tráfico de mando y control de BlueMoon.

El parcheo cierra las vulnerabilidades expuestas. No pone fin a la respuesta al incidente.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosBlueMoonexploit kit Chromevulnerabilidad V8escalada privilegios WindowsAPT31ciberespionajeCVE-2026-85046
Volver al inicio