Hackers vinculados a China encadenan vulnerabilidades de día cero de Chrome y Windows para atacar a ONG
APT

Imagen ilustrativa generada con IA

Hackers vinculados a China encadenan vulnerabilidades de día cero de Chrome y Windows para atacar a ONG

Grupo UTA0560 y APT31 encadenaron tres zero-days de Chrome y Windows para atacar ONG con spear-phishing y la puerta trasera GRIMWEDGE.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Operadores vinculados a China han comprometido varias organizaciones no gubernamentales combinando spear-phishing, un sitio web universitario vulnerable y tres fallos de Chrome y Windows explotados activamente.

Volexity observó los ataques contra personal de ONG el 1 de septiembre de 2026. La actividad se atribuyó a un grupo identificado como UTA0560, que desplegó una puerta trasera en JavaScript llamada GRIMWEDGE.

Otro grupo vinculado a China, JungleBamboo, también conocido como APT31, utilizó la misma cadena de explotación aproximadamente en esas mismas fechas. Su campaña distribuyó una extensión maliciosa de Chrome diseñada para robar credenciales, cookies, datos de navegación y sesiones activas.

Las tres vulnerabilidades ya figuran en el catálogo de vulnerabilidades explotadas conocidas de la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA). Los plazos federales para aplicar las medidas correctivas vencen entre el 18 y el 23 de septiembre de 2026.

Enlaces de spear-phishing convirtieron un sitio universitario en punto de partida

La campaña de UTA0560 comenzó con correos electrónicos dirigidos a empleados de ONG. Los destinatarios recibían indicaciones para seguir un enlace incluido en el mensaje que apuntaba a un sitio web legítimo gestionado por una universidad estadounidense.

El sitio contenía una vulnerabilidad de cross-site scripting reflejado. En lugar de comprometer directamente el servidor de la universidad, los atacantes abusaron del fallo XSS para redirigir a determinados visitantes hacia una infraestructura bajo su control.

No se conoce la identidad de la universidad ni el estado de las medidas correctivas aplicadas a su sitio web.

La página maliciosa filtraba el tráfico entrante antes de entregar el exploit. Solo los visitantes que aparentemente utilizaban Google Chrome en Microsoft Windows completaban la secuencia de infección, lo que reducía la exposición innecesaria de los exploits para navegadores de los operadores.

La cadena de varias etapas, denominada BlueMoon, incluía tres payloads codificados en Base64 dentro de JavaScript:

  • p1 cargaba de forma reflectiva una DLL utilizada para identificar y perfilar el equipo.
  • p2 cargaba otra DLL responsable de la escalada de privilegios en Windows.
  • pp inyectaba código en el proceso del navegador y recuperaba el siguiente payload.

Esta arquitectura separaba el reconocimiento, la escalada de privilegios y la entrega del payload. También permitía a los operadores detener el ataque después de identificar mediante fingerprinting un sistema que no cumpliera sus criterios de selección.

Tres vulnerabilidades atraviesan las defensas de Chrome y Windows

BlueMoon dependía de dos vulnerabilidades de Chrome, seguidas de un fallo de Windows en Advanced Local Procedure Call.

La primera fase explotaba CVE-2026-85046, una vulnerabilidad de confusión de tipos en V8 con una puntuación CVSS de 8,8. Una página HTML manipulada podía proporcionar a un atacante remoto capacidad arbitraria de lectura y escritura dentro del sandbox de V8, aunque era necesaria la interacción de la víctima.

A continuación, los operadores utilizaban CVE-2026-87491, una escritura fuera de límites en V8 con una puntuación CVSS de 8,8, para escapar del sandbox de Chrome. En conjunto, estos fallos del navegador convertían una visita a una web maliciosa en acceso más allá del entorno del renderizador, normalmente aislado.

El paso final invocaba CVE-2026-85880, un desbordamiento de búfer en el heap de Windows ALPC con una valoración de 7,8. El fallo permite a un atacante con autorización local elevar sus privilegios. Dentro de BlueMoon, facilitaba la inyección en el proceso de Chrome y la ejecución arbitraria de código después de escapar del sandbox.

Por tanto, la cadena atravesaba varias fronteras de seguridad. La víctima tenía que abrir primero el enlace de spear-phishing, pero no se describió ninguna interacción adicional una vez que el sistema compatible con Chrome en Windows llegaba a la página del exploit.

Los investigadores determinaron que las vulnerabilidades del navegador podrían haber existido durante un intervalo de parcheo: las correcciones ya estaban presentes en el código base de Chromium de código abierto, pero todavía no habían llegado a una versión estable de Chrome. Ese intervalo puede proporcionar a los atacantes suficiente información técnica para reconstruir una vulnerabilidad antes de que la mayoría de los usuarios reciba una actualización oficial.

La aparición simultánea de BlueMoon en campañas asociadas a dos grupos distintos vinculados a China sugiere que su desarrollador pudo haber compartido, vendido o distribuido de algún otro modo esta capacidad. No obstante, se trata de una valoración y no de una prueba confirmada de la existencia de un proveedor común del exploit.

GRIMWEDGE proporciona a UTA0560 un canal de comandos en memoria

Tras la explotación, UTA0560 descargaba un ejecutable llamado msgbox.exe. El archivo actuaba como loader y extraía un programa legítimo de Windows junto con una biblioteca maliciosa llamada wsc.dll.

La combinación iniciaba un DLL sideloading: el ejecutable de confianza cargaba la DLL del atacante porque esta aparecía en una ubicación o con un nombre que cumplía los criterios del comportamiento de búsqueda de bibliotecas del programa.

La DLL maliciosa contactaba con el mismo servidor controlado por los atacantes y solicitaba un archivo de texto cuyo nombre coincidía con el hostname del equipo de la víctima. El hostname ya se había recopilado durante la fase de perfilado de BlueMoon.

A pesar de su extensión, el archivo devuelto era un instalador MSI. Sus acciones MSI personalizadas iniciaban una puerta trasera en JavaScript ofuscado identificada como GRIMWEDGE.

GRIMWEDGE realiza consultas periódicas al dominio de comando y control:

ocr.opusaccel[.]top

Los comandos se procesan en memoria mediante la función eval() de JavaScript. Las operaciones compatibles permiten a los atacantes:

  • Recopilar información del sistema y enumerar directorios.
  • Crear directorios o eliminar archivos.
  • Enumerar y terminar procesos.
  • Leer archivos de hasta 5 MB.
  • Ejecutar comandos en ventanas ocultas.
  • Recibir fragmentos de archivos codificados en Base64 en memoria y escribir el payload completo en el disco.

El malware no incluye un mecanismo propio de persistencia ni de movimiento lateral. Tampoco ofrece un framework específico de exfiltración de propósito general más allá de sus funciones de lectura y transferencia de archivos.

Aun así, constituye un punto de apoyo inicial eficaz. Los operadores pueden inspeccionar el equipo, recopilar archivos concretos, ejecutar comandos nativos y cargar herramientas adicionales para fases posteriores de la intrusión.

APT31 utilizó la misma cadena para robar credenciales del navegador

El uso de BlueMoon por parte de JungleBamboo condujo a una fase posterior a la explotación diferente. La operación vinculada a APT31 desplegó SUPERSTOMP, un loader que instalaba la extensión de Chrome para robar credenciales LONGTALE, también llamada GemStone.

LONGTALE suplanta una extensión asociada a Google Gemini. Su identificador de extensión de Chrome es:

ckiknalbeplpcpofpnabcnhjcegckfei

Una vez instalada, la extensión puede registrar pulsaciones de teclas y envíos de formularios, robar cookies y sesiones del navegador, capturar pantallas y recopilar el almacenamiento local del navegador, el historial de navegación y los metadatos de las sesiones.

La captura de pantallas puede activarse mediante palabras clave suministradas a través de la infraestructura de comando y control. Los datos robados se transmiten en lotes a intervalos aproximados de 30 segundos.

A diferencia de GRIMWEDGE, LONGTALE no ofrece un comando básico de ejecución remota de código para desplegar herramientas adicionales arbitrarias. Sus amplias funciones de vigilancia del navegador pueden haber sido suficientes para el aparente objetivo de APT31: el robo de credenciales y la recopilación de inteligencia.

La diferencia tiene importancia desde el punto de vista operativo. UTA0560 buscaba establecer un punto de apoyo flexible en el endpoint, mientras que JungleBamboo se concentraba en la información ya accesible desde el navegador de la víctima, incluidas sesiones autenticadas que potencialmente podían evitar la necesidad de volver a introducir una contraseña.

Versiones afectadas y plazos de CISA

Los productos afectados y los umbrales de versión corregida son los siguientes:

Vulnerabilidad Software afectado Versiones vulnerables Entrada en CISA KEV Plazo federal
CVE-2026-85046 Google Chrome; Google V8 Chrome anterior a 152.0.7977.82; V8 anterior a 15.3.48 4 de septiembre de 2026 18 de septiembre de 2026
CVE-2026-87491 Google Chrome Anterior a 153.0.8010.36 9 de septiembre de 2026 23 de septiembre de 2026
CVE-2026-85880 Windows 10, Windows Server Compilaciones indicadas a continuación 8 de septiembre de 2026 22 de septiembre de 2026

En el caso de CVE-2026-85880, las versiones vulnerables de Windows incluyen:

  • Windows 10 1607 anterior a 10.0.14393.9512
  • Windows 10 1809 anterior a 10.0.17763.9245
  • Windows 10 21H2 anterior a 10.0.19044.7725
  • Windows 10 22H2 anterior a 10.0.19045.7725
  • Windows Server 2016 anterior a 10.0.14393.9512
  • Windows Server 2019 anterior a 10.0.17763.9245
  • Windows Server 2022 anterior a 10.0.20348.5622

Windows Server 2012 también está afectado, pero no se dispone de un umbral preciso para la compilación vulnerable.

Estas tres incorporaciones forman parte de una oleada más amplia de vulnerabilidades de Google y Microsoft que han entrado en KEV. Entre los demás fallos relacionados con estos proveedores añadidos durante los 90 días anteriores se encuentran CVE-2026-81963, CVE-2019-1068, CVE-2026-33824, CVE-2026-55040, CVE-2026-68820 y CVE-2026-50522.

Aplicar los parches con rapidez y buscar indicios de compromiso

Las organizaciones deben actualizar Chrome como mínimo a la versión 153.0.8010.36, que supera los umbrales de corrección indicados para ambas vulnerabilidades del navegador. Las instalaciones de V8 desplegadas por separado o integradas en otros productos deben actualizarse a la versión 15.3.48 o posterior.

Los sistemas afectados con Windows y Windows Server deben actualizarse a una compilación posterior a la vulnerable correspondiente. Los administradores de Windows Server 2012 deben seguir las instrucciones específicas de producto de Microsoft, ya que no se ha divulgado un límite exacto de compilación.

CISA exige a las agencias federales aplicar las medidas de mitigación de los proveedores conforme a BOD 26-04 y cumplir sus requisitos de triaje forense. Sus directrices también piden evaluar la exposición a Internet y dejar de utilizar los productos o servicios afectados cuando no exista una mitigación eficaz.

La aplicación de parches por sí sola puede no ser suficiente en los sistemas expuestos antes de la corrección. Los equipos de defensa deben buscar:

msgbox.exe
wsc.dll
ocr.opusaccel[.]top
ckiknalbeplpcpofpnabcnhjcegckfei

Las investigaciones también deben examinar acciones MSI personalizadas que inicien JavaScript ofuscado, DLL sideloading sospechoso, extensiones de Chrome no autorizadas y correos electrónicos que enlacen a través de sitios web legítimos pero vulnerables a XSS.

Los endpoints que muestren cualquiera de estos indicadores deben considerarse potencialmente comprometidos. Los equipos de respuesta deben revisar las credenciales y las sesiones activas del navegador, inspeccionar las cookies y el almacenamiento local, y determinar si GRIMWEDGE cargó payloads adicionales o accedió a archivos confidenciales.

Dosieres de seguridad

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadoshackers chinosvulnerabilidades zero-dayChromeWindowsataque ONGGRIMWEDGEspear-phishing
Volver al inicio