Imagen ilustrativa generada con IA
Hackers vinculados a China encadenan vulnerabilidades de día cero de Chrome y Windows para atacar a ONG
Grupo UTA0560 y APT31 encadenaron tres zero-days de Chrome y Windows para atacar ONG con spear-phishing y la puerta trasera GRIMWEDGE.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Operadores vinculados a China han comprometido varias organizaciones no gubernamentales combinando spear-phishing, un sitio web universitario vulnerable y tres fallos de Chrome y Windows explotados activamente.
Volexity observó los ataques contra personal de ONG el 1 de septiembre de 2026. La actividad se atribuyó a un grupo identificado como UTA0560, que desplegó una puerta trasera en JavaScript llamada GRIMWEDGE.
Otro grupo vinculado a China, JungleBamboo, también conocido como APT31, utilizó la misma cadena de explotación aproximadamente en esas mismas fechas. Su campaña distribuyó una extensión maliciosa de Chrome diseñada para robar credenciales, cookies, datos de navegación y sesiones activas.
Las tres vulnerabilidades ya figuran en el catálogo de vulnerabilidades explotadas conocidas de la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA). Los plazos federales para aplicar las medidas correctivas vencen entre el 18 y el 23 de septiembre de 2026.
Enlaces de spear-phishing convirtieron un sitio universitario en punto de partida
La campaña de UTA0560 comenzó con correos electrónicos dirigidos a empleados de ONG. Los destinatarios recibían indicaciones para seguir un enlace incluido en el mensaje que apuntaba a un sitio web legítimo gestionado por una universidad estadounidense.
El sitio contenía una vulnerabilidad de cross-site scripting reflejado. En lugar de comprometer directamente el servidor de la universidad, los atacantes abusaron del fallo XSS para redirigir a determinados visitantes hacia una infraestructura bajo su control.
No se conoce la identidad de la universidad ni el estado de las medidas correctivas aplicadas a su sitio web.
La página maliciosa filtraba el tráfico entrante antes de entregar el exploit. Solo los visitantes que aparentemente utilizaban Google Chrome en Microsoft Windows completaban la secuencia de infección, lo que reducía la exposición innecesaria de los exploits para navegadores de los operadores.
La cadena de varias etapas, denominada BlueMoon, incluía tres payloads codificados en Base64 dentro de JavaScript:
p1cargaba de forma reflectiva una DLL utilizada para identificar y perfilar el equipo.p2cargaba otra DLL responsable de la escalada de privilegios en Windows.ppinyectaba código en el proceso del navegador y recuperaba el siguiente payload.
Esta arquitectura separaba el reconocimiento, la escalada de privilegios y la entrega del payload. También permitía a los operadores detener el ataque después de identificar mediante fingerprinting un sistema que no cumpliera sus criterios de selección.
Tres vulnerabilidades atraviesan las defensas de Chrome y Windows
BlueMoon dependía de dos vulnerabilidades de Chrome, seguidas de un fallo de Windows en Advanced Local Procedure Call.
La primera fase explotaba CVE-2026-85046, una vulnerabilidad de confusión de tipos en V8 con una puntuación CVSS de 8,8. Una página HTML manipulada podía proporcionar a un atacante remoto capacidad arbitraria de lectura y escritura dentro del sandbox de V8, aunque era necesaria la interacción de la víctima.
A continuación, los operadores utilizaban CVE-2026-87491, una escritura fuera de límites en V8 con una puntuación CVSS de 8,8, para escapar del sandbox de Chrome. En conjunto, estos fallos del navegador convertían una visita a una web maliciosa en acceso más allá del entorno del renderizador, normalmente aislado.
El paso final invocaba CVE-2026-85880, un desbordamiento de búfer en el heap de Windows ALPC con una valoración de 7,8. El fallo permite a un atacante con autorización local elevar sus privilegios. Dentro de BlueMoon, facilitaba la inyección en el proceso de Chrome y la ejecución arbitraria de código después de escapar del sandbox.
Por tanto, la cadena atravesaba varias fronteras de seguridad. La víctima tenía que abrir primero el enlace de spear-phishing, pero no se describió ninguna interacción adicional una vez que el sistema compatible con Chrome en Windows llegaba a la página del exploit.
Los investigadores determinaron que las vulnerabilidades del navegador podrían haber existido durante un intervalo de parcheo: las correcciones ya estaban presentes en el código base de Chromium de código abierto, pero todavía no habían llegado a una versión estable de Chrome. Ese intervalo puede proporcionar a los atacantes suficiente información técnica para reconstruir una vulnerabilidad antes de que la mayoría de los usuarios reciba una actualización oficial.
La aparición simultánea de BlueMoon en campañas asociadas a dos grupos distintos vinculados a China sugiere que su desarrollador pudo haber compartido, vendido o distribuido de algún otro modo esta capacidad. No obstante, se trata de una valoración y no de una prueba confirmada de la existencia de un proveedor común del exploit.
GRIMWEDGE proporciona a UTA0560 un canal de comandos en memoria
Tras la explotación, UTA0560 descargaba un ejecutable llamado msgbox.exe. El archivo actuaba como loader y extraía un programa legítimo de Windows junto con una biblioteca maliciosa llamada wsc.dll.
La combinación iniciaba un DLL sideloading: el ejecutable de confianza cargaba la DLL del atacante porque esta aparecía en una ubicación o con un nombre que cumplía los criterios del comportamiento de búsqueda de bibliotecas del programa.
La DLL maliciosa contactaba con el mismo servidor controlado por los atacantes y solicitaba un archivo de texto cuyo nombre coincidía con el hostname del equipo de la víctima. El hostname ya se había recopilado durante la fase de perfilado de BlueMoon.
A pesar de su extensión, el archivo devuelto era un instalador MSI. Sus acciones MSI personalizadas iniciaban una puerta trasera en JavaScript ofuscado identificada como GRIMWEDGE.
GRIMWEDGE realiza consultas periódicas al dominio de comando y control:
ocr.opusaccel[.]top
Los comandos se procesan en memoria mediante la función eval() de JavaScript. Las operaciones compatibles permiten a los atacantes:
- Recopilar información del sistema y enumerar directorios.
- Crear directorios o eliminar archivos.
- Enumerar y terminar procesos.
- Leer archivos de hasta 5 MB.
- Ejecutar comandos en ventanas ocultas.
- Recibir fragmentos de archivos codificados en Base64 en memoria y escribir el payload completo en el disco.
El malware no incluye un mecanismo propio de persistencia ni de movimiento lateral. Tampoco ofrece un framework específico de exfiltración de propósito general más allá de sus funciones de lectura y transferencia de archivos.
Aun así, constituye un punto de apoyo inicial eficaz. Los operadores pueden inspeccionar el equipo, recopilar archivos concretos, ejecutar comandos nativos y cargar herramientas adicionales para fases posteriores de la intrusión.
APT31 utilizó la misma cadena para robar credenciales del navegador
El uso de BlueMoon por parte de JungleBamboo condujo a una fase posterior a la explotación diferente. La operación vinculada a APT31 desplegó SUPERSTOMP, un loader que instalaba la extensión de Chrome para robar credenciales LONGTALE, también llamada GemStone.
LONGTALE suplanta una extensión asociada a Google Gemini. Su identificador de extensión de Chrome es:
ckiknalbeplpcpofpnabcnhjcegckfei
Una vez instalada, la extensión puede registrar pulsaciones de teclas y envíos de formularios, robar cookies y sesiones del navegador, capturar pantallas y recopilar el almacenamiento local del navegador, el historial de navegación y los metadatos de las sesiones.
La captura de pantallas puede activarse mediante palabras clave suministradas a través de la infraestructura de comando y control. Los datos robados se transmiten en lotes a intervalos aproximados de 30 segundos.
A diferencia de GRIMWEDGE, LONGTALE no ofrece un comando básico de ejecución remota de código para desplegar herramientas adicionales arbitrarias. Sus amplias funciones de vigilancia del navegador pueden haber sido suficientes para el aparente objetivo de APT31: el robo de credenciales y la recopilación de inteligencia.
La diferencia tiene importancia desde el punto de vista operativo. UTA0560 buscaba establecer un punto de apoyo flexible en el endpoint, mientras que JungleBamboo se concentraba en la información ya accesible desde el navegador de la víctima, incluidas sesiones autenticadas que potencialmente podían evitar la necesidad de volver a introducir una contraseña.
Versiones afectadas y plazos de CISA
Los productos afectados y los umbrales de versión corregida son los siguientes:
| Vulnerabilidad | Software afectado | Versiones vulnerables | Entrada en CISA KEV | Plazo federal |
|---|---|---|---|---|
| CVE-2026-85046 | Google Chrome; Google V8 | Chrome anterior a 152.0.7977.82; V8 anterior a 15.3.48 | 4 de septiembre de 2026 | 18 de septiembre de 2026 |
| CVE-2026-87491 | Google Chrome | Anterior a 153.0.8010.36 | 9 de septiembre de 2026 | 23 de septiembre de 2026 |
| CVE-2026-85880 | Windows 10, Windows Server | Compilaciones indicadas a continuación | 8 de septiembre de 2026 | 22 de septiembre de 2026 |
En el caso de CVE-2026-85880, las versiones vulnerables de Windows incluyen:
- Windows 10 1607 anterior a 10.0.14393.9512
- Windows 10 1809 anterior a 10.0.17763.9245
- Windows 10 21H2 anterior a 10.0.19044.7725
- Windows 10 22H2 anterior a 10.0.19045.7725
- Windows Server 2016 anterior a 10.0.14393.9512
- Windows Server 2019 anterior a 10.0.17763.9245
- Windows Server 2022 anterior a 10.0.20348.5622
Windows Server 2012 también está afectado, pero no se dispone de un umbral preciso para la compilación vulnerable.
Estas tres incorporaciones forman parte de una oleada más amplia de vulnerabilidades de Google y Microsoft que han entrado en KEV. Entre los demás fallos relacionados con estos proveedores añadidos durante los 90 días anteriores se encuentran CVE-2026-81963, CVE-2019-1068, CVE-2026-33824, CVE-2026-55040, CVE-2026-68820 y CVE-2026-50522.
Aplicar los parches con rapidez y buscar indicios de compromiso
Las organizaciones deben actualizar Chrome como mínimo a la versión 153.0.8010.36, que supera los umbrales de corrección indicados para ambas vulnerabilidades del navegador. Las instalaciones de V8 desplegadas por separado o integradas en otros productos deben actualizarse a la versión 15.3.48 o posterior.
Los sistemas afectados con Windows y Windows Server deben actualizarse a una compilación posterior a la vulnerable correspondiente. Los administradores de Windows Server 2012 deben seguir las instrucciones específicas de producto de Microsoft, ya que no se ha divulgado un límite exacto de compilación.
CISA exige a las agencias federales aplicar las medidas de mitigación de los proveedores conforme a BOD 26-04 y cumplir sus requisitos de triaje forense. Sus directrices también piden evaluar la exposición a Internet y dejar de utilizar los productos o servicios afectados cuando no exista una mitigación eficaz.
La aplicación de parches por sí sola puede no ser suficiente en los sistemas expuestos antes de la corrección. Los equipos de defensa deben buscar:
msgbox.exe
wsc.dll
ocr.opusaccel[.]top
ckiknalbeplpcpofpnabcnhjcegckfei
Las investigaciones también deben examinar acciones MSI personalizadas que inicien JavaScript ofuscado, DLL sideloading sospechoso, extensiones de Chrome no autorizadas y correos electrónicos que enlacen a través de sitios web legítimos pero vulnerables a XSS.
Los endpoints que muestren cualquiera de estos indicadores deben considerarse potencialmente comprometidos. Los equipos de respuesta deben revisar las credenciales y las sesiones activas del navegador, inspeccionar las cookies y el almacenamiento local, y determinar si GRIMWEDGE cargó payloads adicionales o accedió a archivos confidenciales.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-50522Crítica9.8Deserialization of untrusted data in Microsoft Office SharePoint allows an unauthorized attacker to execute code over a network.
- CVE-2026-33824Crítica9.8Double free in Windows IKE Extension allows an unauthorized attacker to execute code over a network.
- CVE-2026-55040Crítica9.1Weak authentication in Microsoft Office SharePoint allows an unauthorized attacker to bypass a security feature over a network.
- CVE-2019-1068Alta8.8A remote code execution vulnerability exists in Microsoft SQL Server when it incorrectly handles processing of internal functions, aka 'Microsoft SQL Server Remote Code Execution Vulnerability'.
- CVE-2026-85046Alta8.8Type confusion in V8 in Google Chrome prior to 152.0.7977.82 allowed a remote attacker to execute arbitrary code inside the sandbox via a crafted HTML page. (Chromium security severity: High)
- CVE-2026-87491Alta8.8Out of bounds write in V8 in Google Chrome prior to 153.0.8010.36 allowed a remote attacker to execute arbitrary code inside the sandbox via a crafted HTML page. (Chromium security severity: Medium)
- CVE-2026-81963Alta7.8Improper link resolution before file access ('link following') in Windows Update Stack allows an authorized attacker to elevate privileges locally.
- CVE-2026-85880Alta7.8Heap-based buffer overflow in Windows ALPC allows an authorized attacker to elevate privileges locally.
- CVE-2026-68820Alta7.0Use after free in Windows Ancillary Function Driver for WinSock allows an authorized attacker to elevate privileges locally.
