BookinglyTech News
Ciberseguridad

Cuatro grupos de espionaje usan el mismo exploit kit para Chrome y Windows en una semana

Proofpoint detecta a APT31 y otros tres clústeres explotando las mismas vulnerabilidades en Chrome y Windows en cuestión de días.

2 min de lecturaThe Hacker News0 vistas

Cuatro grupos de espionaje, la mayoría con vínculos chinos, han utilizado el mismo exploit kit, bautizado como BlueMoon, para comprometer sistemas con Chrome y Windows en un margen de una semana. Proofpoint ha publicado un informe detallando cómo APT31 (también conocido como Violet Typhoon) fue el primero en emplearlo el 28 de agosto de 2026, y en los días siguientes otros tres clústeres — UNK_LateNight, UNK_DoubleCheck y UNK_QuietRacket — adoptaron la misma cadena de exploits.

Vulnerabilidades encadenadas

BlueMoon encadena tres fallos: una confusión de tipos en V8 (CVE-2026-85046), un escape de la sandbox de V8 sin CVE asignado y un desbordamiento de búfer en el mecanismo ALPC de Windows (CVE-2026-85880). Mientras que Google corrigió CVE-2026-85046 la semana pasada, Microsoft incluyó el parche para CVE-2026-85880 en su actualización de septiembre. Lo interesante: ambas vulnerabilidades de Chrome eran 'patch-gap', es decir, ya habían sido resueltas en el código fuente público de Chromium, pero aún no estaban disponibles en las versiones estables. Proofpoint sospecha que el desarrollador del kit monitoriza de cerca los parches públicos de Chromium para construir sus cadenas.

Ataques y grupos

La cadena comienza con phishing que lleva a la víctima a una URL maliciosa. El JavaScript del kit explota las dos vulnerabilidades de V8 en sucesión para lograr ejecución de código y escapar de la sandbox, y luego usa el fallo de Windows para escalar privilegios. Finalmente, se inyecta una DLL que descarga y ejecuta cargas útiles específicas para cada grupo.

  • APT31 se dirigió a ONG, empresas mineras y comercializadoras de materias primas en EE.UU. Su objetivo final era instalar una extensión maliciosa que imitaba a Google Gemini, aprovechando una técnica de bypass de integridad de extensiones conocida como GhostChrome-X, que instala el backdoor GemStone.
  • UNK_LateNight apuntó a empresas aeroespaciales estadounidenses, entregando el backdoor ShadowPad mediante DLL sideloading.
  • UNK_DoubleCheck atacó a una entidad manufacturera en Vietnam, usando Cloudflare Workers para alojar BlueMoon y luego ejecutar un binario Rust.
  • UNK_QuietRacket se centró en sectores gubernamentales, consultoría y financiero en Indonesia y Singapur, con una variante que descarga y ejecuta cargas en memoria .NET.

Origen y propagación

Proofpoint señala que el kit incluye comentarios y funciones de registro que sugieren que pudo haber sido desarrollado con asistencia de IA, y que aparecen referencias al desafío v8CTF, un programa de recompensas de Google para encontrar vulnerabilidades en V8. No está claro si las vulnerabilidades se desarrollaron realmente contra ese framework o si los comentarios buscan evadir los guardarraíles de los modelos de lenguaje.

Es preocupante que varios grupos hayan obtenido el mismo kit en tan poco tiempo. 'Dada la facilidad de adopción, es probable que se propague aún más', advierte Proofpoint. Los equipos de seguridad deben asegurarse de tener aplicados los parches de Chrome y Windows, ya que están apareciendo exploits activos.