Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Cuatro grupos de espionaje emplearon el mismo kit de exploits para Chrome y Windows en solo una semana


Se ha detectado un kit de exploits llamado BlueMoon, utilizado principalmente por grupos de espionaje vinculados a China para atacar Windows y Google Chrome. Mediante correos de phishing, el kit encadena vulnerabilidades para ejecutar código y elevar privilegios, instalando puertas traseras y robando credenciales. Los expertos sugieren que el uso de herramientas de IA pudo facilitar el desarrollo rápido de estos ataques.








Se han encontrado múltiples grupos de amenazas motivados por el espionaje desplegando un kit de exploits previamente indocumentado llamado BlueMoon, que encadena múltiples vulnerabilidades en Microsoft Windows y Google Chrome.

El primer uso de BlueMoon en el mundo real ha sido atribuido al grupo patrocinado por el estado alineado con China rastreado como APT31 el 28 de agosto de 2026.

"En cuestión de días, varios otros grupos motivados por el espionaje comenzaron a usar BlueMoon, la mayoría de los cuales tienen un presunto nexo con China", afirmó Proofpoint en un informe publicado. "Sin embargo, BlueMoon puede no ser exclusivo de los actores alineados con China, ya que algunos usos siguen sin atribución y es posible que haya más actores utilizando el kit de exploits".

La cadena de exploits emplea tres vulnerabilidades:

* CVE-2026-85046, una confusión de tipos en V8 en Google Chrome.
* Un escape del sandbox de V8 que no tiene un identificador CVE asignado.
* CVE-2026-85880, una vulnerabilidad de desbordamiento de búfer basado en el montón en Windows Advanced Local Procedure Call (ALPC).

Mientras que la CVE-2026-85046 fue parcheada por Google la semana pasada, la CVE-2026-85880 fue abordada por Microsoft como parte de sus actualizaciones de Patch Tuesday de septiembre de 2026.

Curiosamente, se dice que ambas vulnerabilidades de V8 en Chrome fueron zero-days de "brecha de parche" (patch-gap) en el momento en que fueron explotadas maliciosamente. La empresa de seguridad empresarial señaló que los fallos ya habían sido corregidos en el código fuente público de Chromium, pero aún no se habían propagado a las últimas versiones estables de Chrome y los navegadores basados en Chromium disponibles.

Se sospecha que el desarrollador detrás del kit de exploits puede haber estado siguiendo de cerca los parches de Chromium disponibles públicamente para armar la cadena de exploits del navegador.

Se ha descubierto que las cadenas de ataque que utilizan BlueMoon dependen de correos electrónicos de phishing como punto de partida para engañar a los objetivos y hacer que visiten una URL controlada por el actor que activa los dos fallos de V8 en sucesión para lograr la ejecución de código y escapar del sandbox del navegador, y luego explotar el error de escalada de privilegios locales de Windows para inyectar shellcode que descarga múltiples cargas útiles dependiendo del grupo de amenazas detrás de ello.



"Después de los exploits de Chrome, el kit utiliza una DLL cargada reflectivamente para identificar el host de Windows, que el JavaScript del kit de exploits usa para decidir si intentar el exploit LPE", dijeron los investigadores de Proofpoint Mark Kelly, Greg Lesnewich, Konstantin Klinger, Saher Naumaan, Julia Paluch, David Galazin y Stuart Del Caliz.

"Una segunda DLL cargada reflectivamente ejecuta el exploit LPE para elevar el proceso renderizador. Con esos privilegios adicionales, un shellcode inyector separado inyecta un stub CreateProcess en el proceso broker principal de Chrome, ejecutando un comando especificado por el operador. El comando predeterminado descarga un ejecutable alojado remotamente a través de un comando curl y lo ejecuta".



Se han detectado múltiples variantes del kit de exploits con cambios sutiles que eliminaron comentarios u ofuscaron sus componentes, mientras que otras incorporan páginas de aterrizaje y redirecciones específicas de la campaña, comprobaciones del sistema operativo en el lado del navegador o telemetría adicional. A pesar de estas modificaciones, la cadena de exploits subyacente sigue siendo la misma.

Una breve descripción de las cadenas de ataque observadas es la siguiente:

* APT31 (a partir del 28 de agosto de 2026), que utilizó señuelos de spear-phishing dirigidos a organizaciones no gubernamentales (ONG), empresas mineras y firmas de comercio de materias primas físicas en los EE. UU. para engañar a las víctimas y hacer que hicieran clic en un enlace malicioso que sirve BlueMoon, que luego descarga y ejecuta un ejecutable cargador responsable de instalar un complemento de navegador malicioso disfrazado de Google Gemini utilizando una técnica de bypass de integridad de extensiones de Chrome llamada GhostChrome-X. La extensión es una puerta trasera de vigilancia del navegador y robo de credenciales denominada GemStone que permite al actor de la amenaza emitir comandos a través de un canal de comando y control (C2).
* UNK_LateNight (a partir del 2 diber de septiembre de 2026), un grupo de amenazas alineado con China que utilizó señuelos de spear-phishing dirigidos a múltiples empresas aeroespaciales de EE. UU. y llevó a las víctimas a enlaces maliciosos que despliegan BlueMoon y la puerta trasera ShadowPad utilizando DLL sideloading.
* UNK_DoubleCheck (a partir del 2 de septiembre de 2026), que utilizó señuelos de spear-phishing dirigidos a una entidad de fabricación vietnamita para enviar a las víctimas a un dominio de Cloudflare Workers controlado por el actor que aloja BlueMoon, que luego se utiliza para iniciar un ataque de DLL sideloading para soltar un binario de Rust. El malware, por su parte, contacta con un Bucket de Cloudflare R2 para obtener y ejecutar un segundo par de DLL sideloading.
* UNK_QuietRacket (a partir del 3 de septiembre de 2026), un actor de amenazas alineado con China que utilizó señuelos de spear-phishing dirigidos a organizaciones gubernamentales, de consultoría y del sector financiero en Indonesia y Singapur para llevar a las víctimas a páginas de aterrizaje que despliegan BlueMoon. El kit de exploits, en este caso, ha sido modificado para descargar y ejecutar un par de DLL sideloading. La DLL maliciosa se comunica con dominios de Cloudflare Workers para obtener y ejecutar un ensamblado .NET en memoria. La carga útil de .NET en memoria está diseñada para crear una tarea programada para lanzar la secuencia de DLL sideloading para persistencia.

Además, la presencia de amplias capacidades de registro y comentarios detallados dentro de los artefactos del código fuente sugiere que el malware puede haber sido desarrollado con asistencia de herramientas de inteligencia artificial (IA). Esto también se ve reforzado por las referencias repetidas al desafío v8CTF, un programa de recompensa por vulnerabilidades centrado en exploits y una competición de capture-the-flag (CTF) dirigida por Google al motor V8.

Proofpoint señaló que no se sabe si los exploits de V8 fueron genuinamente desarrollados contra el marco de bug bounty de v8CTF, o si este marco fue utilizado por los desarrolladores de exploits para evadir las protecciones de los modelos de lenguaje extenso (LLM).

"Actualmente se desconoce cómo múltiples actores de amenazas distintos obtuvieron acceso al kit de exploits", dijo Proofpoint. "Dada su facilidad de adopción, es probable que prolifere más y sea adoptado por actores de amenazas motivados por el espionaje y financieramente a medida que las versiones parcheadas se desplieguen completamente en todos los navegadores basados en Chromium".

"Una cadena de exploits de Chrome totalmente armada ha sido históricamente una capacidad rara y de alto valor. BlueMoon fue desarrollado, desplegado rápidamente y compartido entre múltiples actores de amenazas en cuestión de días de una manera que tenía señales de detección elevadas".

"Esto puede reflejar una reducción del coste y de la barrera de entrada para esta clase de capacidad, ya que los agentes de IA permiten cada vez más el desarrollo de exploits por parte de los actores de amenazas. Esto es particularmente relevante para las bases de código de código abierto, como Chromium, donde los parches upstream son accesibles públicamente antes de que los consumidores downstream de la base de código apliquen el parche. Esto crea una ventana para que los actores de amenazas intenten realizar ingeniería inversa rápidamente a los parches y desarrollen exploits antes de los lanzamientos estables downstream".

CISA añadió el fallo de Chrome a su catálogo de Vulnerabilidades Explotadas Conocidas el 4 de septiembre, dando a las agencias civiles federales de EE. UU. hasta el 18 de septiembre para parchear.

Sin embargo, actualizar el navegador cierra la vía de entrada, pero no elimina nada que ya esté instalado. La extensión GemStone y las tareas programadas que crearon los otros grupos sobreviven al parche, por lo que si crees que has sido objetivo, deberías comprobar lo siguiente:

* Árbol de procesos: chrome.exe iniciando cmd.exe, luego curl.exe, luego msgbox.exe.
* Archivo: ChromeUpdate.exe o msgbox.exe en la carpeta %TEMP% de Windows.
* Carpeta: C:\Users\Public\stomp_ext
* Tarea programada: EdgeCore_AutoUpdate, MicrosoftEdgeUpdatesTaskMachine, Avpcheckup o GeForceService.
* Mutex: Dataupcheckinfo
* Clave de registro: HKCU\SOFTWARE\Classes\CLSID\{5D4CFCB7-222C-4CA3-96B6-1F8195FBBB4B}\InprocServer32

Proofpoint también publicó reglas de detección para el cargador JavaScript del kit y su tráfico de comando y control, numeradas del 2071919 al 2071924.

Fuente:
THN

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.