Múltiples grupos de amenazas con motivación de espionaje han desplegado un kit de exploits previamente no documentado llamado BlueMoon, que encadena varias vulnerabilidades en Microsoft Windows y Google Chrome para lograr ejecución de código y escalada de privilegios.

El primer uso de BlueMoon en ataques reales se ha atribuido al grupo patrocinado por el estado alineado con China, APT31 (también conocido como Bronze Vinewood, Judgement Panda o Violet Typhoon), el 28 de agosto de 2026. En los días siguientes, varios otros clústeres de espionaje comenzaron a emplearlo, la mayoría con presunto vínculo con Pekín. No obstante, Proofpoint indica que BlueMoon podría no ser exclusivo de actores alineados con China, ya que algunos usos no han sido atribuidos y existe la posibilidad de que haya más actores involucrados.

La cadena de exploits emplea tres vulnerabilidades: CVE-2026-85046, una confusión de tipos en el motor V8 de Google Chrome; una escapatoria del sandbox de V8 que no tiene identificador CVE asignado; y CVE-2026-85880, un desbordamiento de búfer basado en montón en Windows Advanced Local Procedure Call (ALPC). Mientras que la primera fue parcheada por Google la semana pasada, la última fue corregida por Microsoft en sus actualizaciones de septiembre de 2026.

Es interesante que ambas vulnerabilidades de V8 en Chrome eran 'zero-days de brecha de parche' en el momento de su explotación maliciosa. Según Proofpoint, los fallos ya habían sido corregidos en el código fuente público de Chromium, pero aún no se habían propagado a las versiones estables más recientes de Chrome y otros navegadores basados en Chromium. Se sospecha que el desarrollador del kit habría seguido de cerca los parches públicos de Chromium para construir la cadena de exploits del navegador.

Las cadenas de ataque que utilizan BlueMoon comienzan con correos de phishing que dirigen a las víctimas hacia una URL controlada por los actores. Esta URL desencadena las dos vulnerabilidades de V8 en sucesión para lograr ejecución de código y escapar del sandbox del navegador. Después, se explota la vulnerabilidad de escalada de privilegios locales de Windows para inyectar shellcode que descarga múltiples cargas útiles según el grupo de amenazas detrás del ataque.

Proofpoint detalló: 'Tras los exploits de Chrome, el kit utiliza un DLL cargado de forma reflectante para identificar el host Windows; el JavaScript del kit usa esa información para decidir si intentar el exploit LPE. Un segundo DLL cargado reflectantemente ejecuta el exploit LPE para elevar el proceso renderizador. Con esos privilegios adicionales, un shellcode inyector separado introduce un stub de CreateProcess en el proceso broker padre de Chrome, ejecutando un comando especificado por el operador. El comando predeterminado descarga y ejecuta un ejecutable alojado remotamente mediante curl'.

Se han detectado múltiples variantes del kit con cambios sutiles que eliminan comentarios u ofuscan sus componentes, mientras que otras incorporan páginas de aterrizaje y redireccionamientos específicos de la campaña, comprobaciones del sistema operativo en el navegador o telemetría adicional. A pesar de estas modificaciones, la cadena de exploits subyacente sigue siendo la misma.

Campañas observadas

  • APT31 (desde el 28 de agosto de 2026): usó señuelos de spear-phishing contra ONG, empresas mineras y firmas comerciales de materias primas en EE. UU. Dirigía a las víctimas a un enlace malicioso que sirve BlueMoon y luego descarga un cargador responsable de instalar un complemento malicioso disfrazado de Google Gemini, utilizando una técnica de evasión de integridad de extensiones de Chrome llamada GhostChrome-X. La extensión es un backdoor de vigilancia y robo de credenciales llamado GemStone.
  • UNK_LateNight (desde el 2 de septiembre de 2026): clúster alineado con China que usó señuelos contra varias empresas aeroespaciales de EE. UU., llevando a enlaces maliciosos que despliegan BlueMoon y el backdoor ShadowPad mediante DLL sideloading.
  • UNK_DoubleCheck (desde el 2 de septiembre de 2026): campaña dirigida a una entidad manufacturera vietnamita; enviaba a las víctimas a un dominio de Cloudflare Workers controlado por los actores que alojaba BlueMoon, para iniciar un ataque de DLL sideloading que deja caer un binario en Rust. El malware contacta con un bucket de Cloudflare R2 para descargar y ejecutar un segundo par de DLL sideloading.
  • UNK_QuietRacket (desde el 3 de septiembre de 2026): actor alineado con China que atacó a gobierno, consultoría y sector financiero en Indonesia y Singapur. Llevaba a los objetivos a páginas que despliegan BlueMoon, modificado para descargar y ejecutar un par de DLL sideloading. El DLL malicioso se comunica con dominios de Cloudflare Workers para obtener y ejecutar un ensamblado .NET en memoria, diseñado para crear una tarea programada que mantiene la persistencia.

Además, la presencia de capacidades extensas de registro y comentarios verbosos dentro de los artefactos del código fuente sugiere que el malware fue desarrollado con ayuda de herramientas de inteligencia artificial. Esta hipótesis se refuerza por referencias repetidas al desafío v8CTF, un programa de recompensas por vulnerabilidades (VRP) y competición de captura de bandera (CTF) dirigido por Google al motor V8.

Proofpoint declaró que no se sabe si los exploits de V8 fueron realmente desarrollados contra el marco de bug bounty del v8CTF, o si esta referencia se utilizó para eludir los parámetros de seguridad de los modelos de lenguaje grandes.

La empresa también señaló: 'Actualmente se desconoce cómo varios actores de amenazas distintos obtuvieron acceso al kit. Dada su facilidad de adopción, es probable que prolifere y sea adoptado por actores de espionaje y por motivación financiera conforme se implementen las versiones parcheadas en todos los navegadores basados en Chromium'.

CISA añadió la vulnerabilidad de Chrome a su catálogo de vulnerabilidades explotadas conocidas el 4 de septiembre, dando a las agencias civiles federales de EE. UU. hasta el 18 de septiembre para parchear. Sin embargo, la actualización del navegador cierra la puerta de entrada, pero no elimina lo ya instalado. La extensión GemStone y las tareas programadas que otros grupos crearon sobreviven al parche, por lo que cualquier persona que pueda haber sido objetivo debería buscar los siguientes indicadores de compromiso: árbol de procesos con chrome.exe iniciando cmd.exe, luego curl.exe y msgbox.exe; archivos ChromeUpdate.exe o msgbox.exe en la carpeta %TEMP%; carpeta C:\Users\Public\stomp_ext; tareas programadas EdgeCore_AutoUpdate, MicrosoftEdgeUpdatesTaskMachine, Avpcheckup o GeForceService; mutex Dataupcheckinfo; y clave de registro HKCU\SOFTWARE\Classes\CLSID\{5D4CFCB7-222C-4CA3-96B6-1F8195FBBB4B}\InprocServer32.

Proofpoint también publicó reglas de detección para el cargador JavaScript del kit y su tráfico de comando y control, numeradas 2071919 a 2071924.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity