BlueMoon: un kit de explotación encadena dos fallos de Chromium y uno de Windows
Proofpoint documenta BlueMoon, un kit que combina dos fallos de Chromium y uno de Windows, y que al menos cuatro grupos de espionaje, casi todos con lazos con China, usaron en cuestión de días.
Proofpoint ha puesto nombre a un kit de explotación, BlueMoon, que combina dos vulnerabilidades de los navegadores basados en Chromium con un fallo de Windows para entrar en redes corporativas de Estados Unidos y el sudeste asiático. Al menos cuatro grupos de espionaje, la mayoría con presuntos vínculos con China, empezaron a usarlo el 28 de agosto. Los investigadores no tienen identificadas con certeza a todas las víctimas y el daño observado es limitado: menos de veinte organizaciones en todo el mundo dentro de la actividad que han documentado, una cifra que ellos mismos consideran corta.
Tres fallos encadenados
El primer eslabón es CVE-2026-85046, una confusión de tipos en el motor V8 que permite ejecución remota de código y afecta a todos los navegadores basados en Chromium, Chrome y Edge incluidos. Google lo parcheó en Chrome el 3 de septiembre y advirtió de que ya había exploit circulando; Microsoft publicó el arreglo para Edge Stable 152.0.4191.62 un día antes. El segundo es un escape del sandbox de V8 en Chrome, también presente en el resto de derivados, y no tiene CVE porque Google no los asigna a esa clase de fallos. El tercero es CVE-2026-85880, una escalada de privilegios en Advanced Local Procedure Call de Windows que Microsoft cerró el martes y que, según la compañía, se había explotado como zero-day.
Los dos fallos de V8 son lo que Proofpoint llama zero-days de "patch-gap": el arreglo llevaba desde el 7 de agosto en el código fuente de Chromium, pero tardó semanas en llegar a las versiones estables que cualquiera puede descargar. Los investigadores creen que quien desarrolló el kit partió de esos parches públicos para armar la cadena. Mark Kelly, del equipo de Proofpoint, lo resume: "BlueMoon se desarrolló y desplegó rápido, y se compartió entre varios actores en cuestión de días". Y añade que eso apunta a un coste y una barrera de entrada menores para una capacidad que hasta ahora era rara y cara, a medida que los agentes de IA facilitan el desarrollo de exploits. Google ha declinado comentar; Microsoft se limita a recordar que quien aplicó el parche está protegido.
De un correo de prácticas a un keylogger
Todo arranca con un correo de phishing que lleva a una URL controlada por el atacante: ahí se disparan los dos fallos de V8, se ejecuta código y se sale del sandbox, y el fallo de Windows se encarga de descargar la carga útil. En la primera campaña, atribuida a TA412 —también conocido como Violet Typhoon y APT31—, los señuelos iban desde estudiantes que pedían prácticas hasta intercambios personalizados para ganarse la confianza de la víctima. El resultado era un ejecutable que instalaba una extensión de navegador disfrazada de Google Gemini, rastreada como GemStone, con canal de mando y control, robo de cookies, capturas de pantalla, keylogger y un monitor de palabras clave que dispara una captura cuando encuentra un término concreto en la página.
El 2 de septiembre otro grupo, UNK_LateNight, usó BlueMoon contra varias empresas aeroespaciales estadounidenses con correos de petición de presupuesto propios del sector de defensa. Proofpoint no descarta que haya actores sin nexos con China usando el mismo kit. La parte operativa es la de siempre: el hueco entre el parche upstream y la versión estable es la ventana que estos grupos aprovechan, y aquí la aprovecharon varios a la vez en cuestión de días.

