Según informes, el kit de exploits BlueMoon combina vulnerabilidades de día cero de Chrome y Windows

Investigadores de seguridad de Proofpoint informan que varios grupos de amenazas presuntamente centrados en el espionaje han comenzado a utilizar un nuevo kit de exploits llamado BlueMoon, que combina...

Investigadores de seguridad de Proofpoint informan que varios grupos de amenazas presuntamente centrados en el espionaje han comenzado a utilizar un nuevo kit de exploits llamado BlueMoon, que combina vulnerabilidades divulgadas recientemente en Google Chrome y Microsoft Windows.

Según la empresa, el kit apareció por primera vez en ataques atribuidos a Violet Typhoon, un grupo vinculado a China también conocido como APT31, el 28 de agosto. Otros clústeres que se considera están vinculados a actividades de espionaje chinas habrían adoptado la herramienta en cuestión de días. Proofpoint afirmó que no ha determinado cómo los distintos grupos obtuvieron el kit y advirtió que otros actores con motivaciones financieras o alineados con Estados también podrían utilizarlo.

La cadena de exploits apunta a fallos del navegador y del sistema operativo

Según los informes, BlueMoon utiliza dos vulnerabilidades de día cero de Chrome, identificadas como CVE-2026-85046 y CVE-2026-87491, que afectan al motor V8 de JavaScript y WebAssembly. Google corrigió los fallos en actualizaciones publicadas el 3 y el 8 de septiembre. La cadena también incluye CVE-2026-85880, una vulnerabilidad de escalada de privilegios en Advanced Local Procedure Call de Windows que Microsoft corrigió en sus actualizaciones de seguridad de septiembre.

Proofpoint indicó que las vulnerabilidades de Chrome se utilizan para evadir las protecciones del navegador antes de que el kit genere un perfil del dispositivo e intente la escalada en Windows. Posteriormente, la actividad inyecta un componente de creación de procesos en el proceso broker de Chrome, descarga un ejecutable mediante un comando curl y lo ejecuta.

Los objetivos abarcan varias industrias y regiones

La actividad inicial atribuida a Violet Typhoon habría tenido como objetivo organizaciones no gubernamentales, empresas mineras y firmas de comercio de materias primas físicas con sede en Estados Unidos. Se observó que un clúster independiente, identificado como UNK_LateNight, atacaba a organizaciones aeroespaciales estadounidenses a partir del 2 de septiembre. Otros objetivos notificados incluyeron una organización manufacturera vietnamita y entidades de los sectores gubernamental, de consultoría y financiero en Indonesia y Singapur.

Los investigadores identificaron múltiples variantes del paquete BlueMoon, pero afirmaron que todas dependían de la misma secuencia de exploits y enfoque de carga. Los artefactos de desarrollo sugirieron que herramientas de inteligencia artificial podrían haber contribuido a la creación del kit, aunque Proofpoint señaló que la evidencia no era concluyente.

Las organizaciones deben aplicar las actualizaciones de seguridad actuales de Chrome y Windows, supervisar la actividad de procesos relacionada con el navegador e investigar descargas o ejecuciones inesperadas desde la línea de comandos que se originen en procesos de Chrome.