BookinglyTech News
Ciberseguridad

BlueMoon, un kit de exploits que encadena dos fallos de Chrome y uno de Windows

Proofpoint y Volexity documentan campañas separadas con la misma herramienta modular: dos vulnerabilidades de Chromium y una escalada de privilegios en el kernel de Windows.

3 min de lecturaBleepingComputer0 vistas

Dos empresas de seguridad han documentado por separado el mismo kit de exploits. BlueMoon encadena dos fallos en navegadores basados en Chromium —ejecución remota de código y escape del sandbox— con una escalada local de privilegios en el kernel de Windows. Proofpoint lo vio en operaciones de phishing dirigido desde el 28 de agosto atribuidas a JungleBamboo, un actor vinculado a China, y Volexity registró actividad similar el 1 de septiembre contra clientes de varias organizaciones no gubernamentales.

La cadena

Los tres fallos que el kit pone en fila son:

  • CVE-2026-85046: confusión de tipos en el motor V8 de Chrome que permite acceso arbitrario a memoria dentro del sandbox de V8.
  • CVE-2026-87491: escape de ese sandbox corrompiendo metadatos de WebAssembly para ejecutar shellcode embebido.
  • CVE-2026-85880: desbordamiento de búfer en el montón de ALPC en Windows, que da la elevación local de privilegios.

Proofpoint sostiene que el tercero se explotó como zero-day clásico y sospecha que se venía usando desde 2025, reciclado después dentro de BlueMoon. La marca de tiempo de compilación de la DLL de escalada es de ese año y, según los investigadores, no parece falsificada; además el exploit apunta a compilaciones antiguas de Windows. De ahí la lectura: alguien reempaquetó una capacidad que ya tenía.

En ejecución, el kit lanza el exploit dentro de un Web Worker y lo reintenta hasta cinco veces. Primero hace fingerprint del sistema, luego aprovecha el fallo de Windows para elevar el proceso renderer de Chrome y finalmente se inyecta en el proceso padre del navegador para lanzar el comando que el operador haya elegido. El comando por defecto usa curl para descargar un ejecutable —normalmente un cargador de malware— en %TEMP% y ejecutarlo.

El mantenimiento del kit se apoya en una ventana conocida: la que va entre el arreglo público en Chromium y la llegada de ese arreglo a la versión estable de Chrome. Los responsables hacen ingeniería inversa de los cambios de código publicados y fabrican el exploit contra los usuarios que todavía no han actualizado.

Quién lo usa

Los dos informes describen cuatro clusters distintos. JungleBamboo (también APT31, Violet Typhoon o Tide Castle) ataca a ONG estadounidenses, mineras y objetivos individuales de alto valor, y firma sus campañas con una extensión robacredenciales Longtale/GemStone disfrazada de Google Gemini. UTA0560 lanzó señuelos de donaciones contra ONG y desplegó Grimwedge, un backdoor en JScript que vive en memoria y sirve para reconocimiento, gestión de archivos y procesos, ejecución de comandos y subida de payloads. Un tercer grupo, UNK_LateNight, usa ShadowPad contra empresas aeroespaciales y de la base industrial de defensa de Estados Unidos. El cuarto, UNK_DoubleCheck, apuntó a fabricantes vietnamitas con un cargador en Rust también en memoria, aunque no se pudo recuperar el payload final.

Proofpoint espera que la adopción del kit crezca y no descarta que acabe en manos de atacantes movidos por dinero. Las dos compañías han publicado indicadores de compromiso de ficheros e infraestructura de red, que es lo que conviene meter en los sistemas de detección antes de que el toolkit se generalice.