Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
7782
)
-
▼
septiembre
(Total:
931
)
-
Suma una nueva preocupación a la pesadilla de la I...
-
OpenAI acusa a Kimi de copiar su IA
-
Malware RATHat usa Gemini AI para controlar Androi...
-
Policía ferroviaria británica gasta 320.000 libras...
-
Ciberatacantes aprovechan fallo en NetScaler para ...
-
Ciberatacantes aprovechan falla de Zimbra para ins...
-
Google lanza actualización de Chrome con 32 correc...
-
OpenAI lanza Dots: agentes de IA persistentes
-
El antiguo CEO de Changsin Memory (CXMT) usó a exi...
-
El fallo Spectre regresa para acechar a los motore...
-
Los modelos de IA siguen filtrando capturas de pan...
-
IA avanzada: riesgo catastrófico según Anthropic
-
Fallo RCE en Unsloth Studio permite ejecutar códig...
-
TCL demanda a Samsung por publicidad engañosa
-
Xbox ya ofrece disco a digital para todos
-
Fortinet halla variante de SectopRAT en software d...
-
AMD presenta Zen 6 con sus nuevos EPYC 9006 Venice...
-
Filtran el nuevo Fire TV Stick 4K 2026
-
TeamViewer recomienda corregir fallos graves «lo a...
-
Japón anuncia planes para construir una planta de ...
-
Fallo en Octopus Server permite ejecutar código me...
-
OpenAI lanza Codex Security Cloud, servicio de seg...
-
Detalles del exploit de Citrix NetScaler CVE-2026-...
-
PS5 Pro en Japón requiere 60 horas de juego
-
OpenSSL corrige fallo grave que filtra memoria del...
-
IA halla fallo en kernel de Linux que da acceso root
-
OpenAI lanza Dots para competir con Muse
-
Signal implementa copias de seguridad locales cifr...
-
Usan GPTs personalizados para instalar malware
-
Agente de IA de GitHub halla 24 vulnerabilidades e...
-
Grupo SilverFox crean webs falsas para ocultar mal...
-
Agente GPT-6 Astra intentó engañar a desarrollador...
-
101 paquetes maliciosos de npm añaden cuentas de W...
-
The Witcher 3 lidera el DLSS 4.5
-
DLSS llega a Radeon RX 7000
-
Crean botnet que roba datos y agota créditos de IA
-
Ocultan malware en instaladores de 7-Zip con una n...
-
Exmilitares de la Fuerza Aérea de EE. UU. encarcel...
-
Agente de IA automatizado vulnera la seguridad de ...
-
GPT-6.1 Sol: más barato y casi tan potente como Astra
-
Vulnerabilidad en kernel de Ubuntu permite escapar...
-
WhatsApp avisará los cumpleaños en contactos
-
Nueva variante de Spectre v2 filtra el hash de la ...
-
Acusan a vietnamita por estafa cripto de 16 millon...
-
UE lanza el DEAN como complemento del IBAN
-
Robo de datos fiscales en Francia mediante contras...
-
OpenAI cancela GPT-6.1 Astra por inseguridad
-
El FBI insta a los integrantes de ShinyHunters a e...
-
Francia retira premio literario por uso de IA
-
Ahorra batería en Windows 11 ajustando la pantalla...
-
Usan Ethereum como sistema de mensajería secreto p...
-
Nuevo ataque de notificaciones de archivos rastrea...
-
Modulate recauda 25M$ contra deepfakes de voz con ...
-
Fiscal de Florida pide medida cautelar contra Open...
-
Gemini cambia Gems por Skills
-
Storm-3168 borra recursos de Azure en ataque destr...
-
wolfSSL 5.9.4 corrige 11 fallos de TLS y amplía el...
-
Enjambre de agentes de OpenAI saltó límites de san...
-
Amazon podría reembolsar cuotas de Prime automátic...
-
EVGA revela por qué dejaron de trabajar con NVIDIA...
-
Android 18: primera pista de Google
-
WiCi One: la eGPU que rinde como una RTX 5090 a t...
-
Gemini eliminará su función más útil en noviembre:...
-
Policía holandesa confirma detención en el marco d...
-
OpenAI cancela su IA más avanzada por ser peligrosa
-
Demuestran que una RTX 5080 con dos conectores de ...
-
IA roba tarjetas de crédito
-
Claude Sonnet 5.5 es más eficiente y rápido
-
ChatGPT lanza ciberataques autónomos
-
OpenAI suspende el desarrollo de GPT-6.1 Astra tra...
-
Filtración en el Pentágono: acceden a datos de 3 m...
-
Fallos de seguridad en OpenAI exponen datos de usu...
-
Discord lanza modo de juego optimizado
-
Crean máquina de ataque con IA y dejan el panel de...
-
Google extiende soporte a Chromebook hasta 2034
-
iPhone bloqueará robos al estilo Android
-
Intel 18A planta cara a TSMC N3E en densidad: sus ...
-
AMD compra World Labs por 8.200 millones para IA f...
-
Fabricante chino lanza una fuente de 230W de poten...
-
Explotan vulnerabilidad crítica de día cero en Apple
-
Botnet Carbonato vulnera hosts de Docker para desp...
-
Filtración en Bitget: roban 387,5 millones vincula...
-
Vulnerabilidad en el SDK oficial de Python para MC...
-
Cierran popular app de IPTV pirata en Fire TV
-
Constructor de Python MaaS roba datos de 17 navega...
-
No necesitan entrar en la nube si pueden robar las...
-
Una GeForce RTX 4090 limitada al 80% de su potenci...
-
Ordenador de válvulas: tarda 15 minutos en arrancar
-
El DLSS 5 evoluciona en AMD: Radeon RX 9070 XT gan...
-
Fallo en OpenCode AI permite ejecutar código malic...
-
Windows 10 es más estable que Windows 11
-
Gobierno británico pide al personal dejar de agrad...
-
Nuevo ataque de inyección en Windows evade EDR sin...
-
Mejores reproductores de vídeo gratis para Android
-
Una RTX 5090 Aorus Waterforce WB tiene grietas en ...
-
InjectSetConsole: inyección de código remota optim...
-
Trucos para ver YouTube y otras plataformas si tie...
-
Todo sobre la GeForce RTX 6090
-
Más de 80.000 organizaciones sufrieron el robo de ...
-
El Ordenador Personal, revista mítica
-
MSI ve el AM4 como solución al MEMOpocalipsis
-
NVIDIA limita el control de sus agentes de IA
-
Usan fallo de GlobalProtect para enviar 2,4 millon...
-
Ranking de durabilidad de discos duros
-
GPT-6 Astra descifra en dos días un mensaje cripto...
-
OpenAI suspende parte de sus entrenamientos tras a...
-
Apple corrige fallo en CoreGraphics que pudo ser u...
-
NVIDIA lanza plataforma de seguridad para agentes ...
-
Roban dos remolques con logos de NVIDIA y PlusAI p...
-
PC Kubb Fanless Gold: mini PC custom hecho de oro ...
-
Las inundaciones de Tailandia amenazan al sector H...
-
Wireshark 4.6.9 corrige 19 vulnerabilidades, inclu...
-
Atacantes crean tiendas falsas de Jev AI para inte...
-
Minecraft lanza The Sift, su primera dimensión en ...
-
Vulnerabilidades críticas de ViewSonic vCast permi...
-
Copilot como sistema operativo: ¿Adiós a Windows 12?
-
PHP corrige error que enviaba credenciales a servi...
-
IA local modifica extractor de credenciales de Win...
-
Polémica por el diseño del Galaxy S27 Pro y Ultra
-
Llega el primer emulador de PS5 a 60 FPS
-
Hackeo a Renfe: 150 millones de datos robados con IA
-
Explotan vulnerabilidades RCE 0-Day en Citrix NetS...
-
Qualcomm apunta a los 5,4 GHz con su Snapdragon 8 ...
-
Meta lanza IA para crear juegos con texto
-
Opera automatiza su VPN en Wi-Fi públicas
-
GTA V y Resident Evil 4 corren en iPhone 18 Pro Max
-
IA acelera compilación de Linux a 10 segundos
-
Altar: IA local detecta fallos de seguridad
-
-
▼
septiembre
(Total:
931
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
vulnerabilidad
(
2077
)
seguridad
(
1972
)
software
(
1308
)
hardware
(
1017
)
google
(
825
)
Malware
(
711
)
privacidad
(
700
)
exploit
(
622
)
ransomware
(
556
)
Windows
(
521
)
android
(
509
)
linux
(
474
)
cve
(
380
)
nvidia
(
355
)
tutorial
(
301
)
manual
(
282
)
hacking
(
275
)
ssd
(
183
)
WhatsApp
(
173
)
ddos
(
143
)
Wifi
(
131
)
app
(
131
)
programación
(
129
)
cifrado
(
122
)
twitter
(
121
)
firmware
(
89
)
youtube
(
85
)
firefox
(
81
)
herramientas
(
80
)
Networking
(
73
)
adobe
(
72
)
sysadmin
(
72
)
office
(
64
)
antivirus
(
56
)
hack
(
54
)
javascript
(
52
)
Kernel
(
49
)
apache
(
49
)
juegos
(
42
)
contraseñas
(
39
)
cms
(
37
)
multimedia
(
36
)
flash
(
33
)
eventos
(
32
)
MAC
(
30
)
anonymous
(
28
)
ssl
(
24
)
conferencia
(
21
)
Forense
(
20
)
documental
(
18
)
SeguridadWireless
(
17
)
auditoría
(
16
)
Debugger
(
14
)
Rootkit
(
14
)
lizard squad
(
14
)
metasploit
(
13
)
técnicas hacking
(
13
)
Virtualización
(
11
)
delitos
(
11
)
reversing
(
10
)
adamo
(
9
)
Ehn-Dev
(
7
)
antimalware
(
7
)
MAC Adress
(
6
)
oclHashcat
(
5
)
Entradas populares
-
Se ha descubierto una vulnerabilidad en Docker denominada CopyEscape (CVE-2026-17106), la cual permite que contenedores maliciosos escriban...
-
Se ha detectado una vulnerabilidad de seguridad de alta gravedad en Sudo (CVE-2026-96512) que podría permitir a atacantes locales evadir la...
-
Cloudflare ha anunciado que se convertirá en una Autoridad de Certificación (CA) pública con el objetivo de expandir su capacidad para aseg...
Cuatro grupos de espionaje emplearon el mismo kit de exploits para Chrome y Windows en solo una semana
jueves, 10 de septiembre de 2026
|
Posted by
el-brujo
Se ha detectado un kit de exploits llamado BlueMoon, utilizado principalmente por grupos de espionaje vinculados a China para atacar Windows y Google Chrome. Mediante correos de phishing, el kit encadena vulnerabilidades para ejecutar código y elevar privilegios, instalando puertas traseras y robando credenciales. Los expertos sugieren que el uso de herramientas de IA pudo facilitar el desarrollo rápido de estos ataques.
Se han encontrado múltiples grupos de amenazas motivados por el espionaje desplegando un kit de exploits previamente indocumentado llamado BlueMoon, que encadena múltiples vulnerabilidades en Microsoft Windows y Google Chrome.
El primer uso de BlueMoon en el mundo real ha sido atribuido al grupo patrocinado por el estado alineado con China rastreado como APT31 el 28 de agosto de 2026.
"En cuestión de días, varios otros grupos motivados por el espionaje comenzaron a usar BlueMoon, la mayoría de los cuales tienen un presunto nexo con China", afirmó Proofpoint en un informe publicado. "Sin embargo, BlueMoon puede no ser exclusivo de los actores alineados con China, ya que algunos usos siguen sin atribución y es posible que haya más actores utilizando el kit de exploits".
La cadena de exploits emplea tres vulnerabilidades:
* CVE-2026-85046, una confusión de tipos en V8 en Google Chrome.
* Un escape del sandbox de V8 que no tiene un identificador CVE asignado.
* CVE-2026-85880, una vulnerabilidad de desbordamiento de búfer basado en el montón en Windows Advanced Local Procedure Call (ALPC).
Mientras que la CVE-2026-85046 fue parcheada por Google la semana pasada, la CVE-2026-85880 fue abordada por Microsoft como parte de sus actualizaciones de Patch Tuesday de septiembre de 2026.
Curiosamente, se dice que ambas vulnerabilidades de V8 en Chrome fueron zero-days de "brecha de parche" (patch-gap) en el momento en que fueron explotadas maliciosamente. La empresa de seguridad empresarial señaló que los fallos ya habían sido corregidos en el código fuente público de Chromium, pero aún no se habían propagado a las últimas versiones estables de Chrome y los navegadores basados en Chromium disponibles.
Se sospecha que el desarrollador detrás del kit de exploits puede haber estado siguiendo de cerca los parches de Chromium disponibles públicamente para armar la cadena de exploits del navegador.
Se ha descubierto que las cadenas de ataque que utilizan BlueMoon dependen de correos electrónicos de phishing como punto de partida para engañar a los objetivos y hacer que visiten una URL controlada por el actor que activa los dos fallos de V8 en sucesión para lograr la ejecución de código y escapar del sandbox del navegador, y luego explotar el error de escalada de privilegios locales de Windows para inyectar shellcode que descarga múltiples cargas útiles dependiendo del grupo de amenazas detrás de ello.

"Después de los exploits de Chrome, el kit utiliza una DLL cargada reflectivamente para identificar el host de Windows, que el JavaScript del kit de exploits usa para decidir si intentar el exploit LPE", dijeron los investigadores de Proofpoint Mark Kelly, Greg Lesnewich, Konstantin Klinger, Saher Naumaan, Julia Paluch, David Galazin y Stuart Del Caliz.
"Una segunda DLL cargada reflectivamente ejecuta el exploit LPE para elevar el proceso renderizador. Con esos privilegios adicionales, un shellcode inyector separado inyecta un stub CreateProcess en el proceso broker principal de Chrome, ejecutando un comando especificado por el operador. El comando predeterminado descarga un ejecutable alojado remotamente a través de un comando curl y lo ejecuta".

Se han detectado múltiples variantes del kit de exploits con cambios sutiles que eliminaron comentarios u ofuscaron sus componentes, mientras que otras incorporan páginas de aterrizaje y redirecciones específicas de la campaña, comprobaciones del sistema operativo en el lado del navegador o telemetría adicional. A pesar de estas modificaciones, la cadena de exploits subyacente sigue siendo la misma.
Una breve descripción de las cadenas de ataque observadas es la siguiente:
* APT31 (a partir del 28 de agosto de 2026), que utilizó señuelos de spear-phishing dirigidos a organizaciones no gubernamentales (ONG), empresas mineras y firmas de comercio de materias primas físicas en los EE. UU. para engañar a las víctimas y hacer que hicieran clic en un enlace malicioso que sirve BlueMoon, que luego descarga y ejecuta un ejecutable cargador responsable de instalar un complemento de navegador malicioso disfrazado de Google Gemini utilizando una técnica de bypass de integridad de extensiones de Chrome llamada GhostChrome-X. La extensión es una puerta trasera de vigilancia del navegador y robo de credenciales denominada GemStone que permite al actor de la amenaza emitir comandos a través de un canal de comando y control (C2).
* UNK_LateNight (a partir del 2 diber de septiembre de 2026), un grupo de amenazas alineado con China que utilizó señuelos de spear-phishing dirigidos a múltiples empresas aeroespaciales de EE. UU. y llevó a las víctimas a enlaces maliciosos que despliegan BlueMoon y la puerta trasera ShadowPad utilizando DLL sideloading.
* UNK_DoubleCheck (a partir del 2 de septiembre de 2026), que utilizó señuelos de spear-phishing dirigidos a una entidad de fabricación vietnamita para enviar a las víctimas a un dominio de Cloudflare Workers controlado por el actor que aloja BlueMoon, que luego se utiliza para iniciar un ataque de DLL sideloading para soltar un binario de Rust. El malware, por su parte, contacta con un Bucket de Cloudflare R2 para obtener y ejecutar un segundo par de DLL sideloading.
* UNK_QuietRacket (a partir del 3 de septiembre de 2026), un actor de amenazas alineado con China que utilizó señuelos de spear-phishing dirigidos a organizaciones gubernamentales, de consultoría y del sector financiero en Indonesia y Singapur para llevar a las víctimas a páginas de aterrizaje que despliegan BlueMoon. El kit de exploits, en este caso, ha sido modificado para descargar y ejecutar un par de DLL sideloading. La DLL maliciosa se comunica con dominios de Cloudflare Workers para obtener y ejecutar un ensamblado .NET en memoria. La carga útil de .NET en memoria está diseñada para crear una tarea programada para lanzar la secuencia de DLL sideloading para persistencia.
Además, la presencia de amplias capacidades de registro y comentarios detallados dentro de los artefactos del código fuente sugiere que el malware puede haber sido desarrollado con asistencia de herramientas de inteligencia artificial (IA). Esto también se ve reforzado por las referencias repetidas al desafío v8CTF, un programa de recompensa por vulnerabilidades centrado en exploits y una competición de capture-the-flag (CTF) dirigida por Google al motor V8.
Proofpoint señaló que no se sabe si los exploits de V8 fueron genuinamente desarrollados contra el marco de bug bounty de v8CTF, o si este marco fue utilizado por los desarrolladores de exploits para evadir las protecciones de los modelos de lenguaje extenso (LLM).
"Actualmente se desconoce cómo múltiples actores de amenazas distintos obtuvieron acceso al kit de exploits", dijo Proofpoint. "Dada su facilidad de adopción, es probable que prolifere más y sea adoptado por actores de amenazas motivados por el espionaje y financieramente a medida que las versiones parcheadas se desplieguen completamente en todos los navegadores basados en Chromium".
"Una cadena de exploits de Chrome totalmente armada ha sido históricamente una capacidad rara y de alto valor. BlueMoon fue desarrollado, desplegado rápidamente y compartido entre múltiples actores de amenazas en cuestión de días de una manera que tenía señales de detección elevadas".
"Esto puede reflejar una reducción del coste y de la barrera de entrada para esta clase de capacidad, ya que los agentes de IA permiten cada vez más el desarrollo de exploits por parte de los actores de amenazas. Esto es particularmente relevante para las bases de código de código abierto, como Chromium, donde los parches upstream son accesibles públicamente antes de que los consumidores downstream de la base de código apliquen el parche. Esto crea una ventana para que los actores de amenazas intenten realizar ingeniería inversa rápidamente a los parches y desarrollen exploits antes de los lanzamientos estables downstream".
CISA añadió el fallo de Chrome a su catálogo de Vulnerabilidades Explotadas Conocidas el 4 de septiembre, dando a las agencias civiles federales de EE. UU. hasta el 18 de septiembre para parchear.
Sin embargo, actualizar el navegador cierra la vía de entrada, pero no elimina nada que ya esté instalado. La extensión GemStone y las tareas programadas que crearon los otros grupos sobreviven al parche, por lo que si crees que has sido objetivo, deberías comprobar lo siguiente:
* Árbol de procesos: chrome.exe iniciando cmd.exe, luego curl.exe, luego msgbox.exe.
* Archivo: ChromeUpdate.exe o msgbox.exe en la carpeta %TEMP% de Windows.
* Carpeta: C:\Users\Public\stomp_ext
* Tarea programada: EdgeCore_AutoUpdate, MicrosoftEdgeUpdatesTaskMachine, Avpcheckup o GeForceService.
* Mutex: Dataupcheckinfo
* Clave de registro: HKCU\SOFTWARE\Classes\CLSID\{5D4CFCB7-222C-4CA3-96B6-1F8195FBBB4B}\InprocServer32
Proofpoint también publicó reglas de detección para el cargador JavaScript del kit y su tráfico de comando y control, numeradas del 2071919 al 2071924.
Fuente:
THN
Se han encontrado múltiples grupos de amenazas motivados por el espionaje desplegando un kit de exploits previamente indocumentado llamado BlueMoon, que encadena múltiples vulnerabilidades en Microsoft Windows y Google Chrome.
El primer uso de BlueMoon en el mundo real ha sido atribuido al grupo patrocinado por el estado alineado con China rastreado como APT31 el 28 de agosto de 2026.
"En cuestión de días, varios otros grupos motivados por el espionaje comenzaron a usar BlueMoon, la mayoría de los cuales tienen un presunto nexo con China", afirmó Proofpoint en un informe publicado. "Sin embargo, BlueMoon puede no ser exclusivo de los actores alineados con China, ya que algunos usos siguen sin atribución y es posible que haya más actores utilizando el kit de exploits".
La cadena de exploits emplea tres vulnerabilidades:
* CVE-2026-85046, una confusión de tipos en V8 en Google Chrome.
* Un escape del sandbox de V8 que no tiene un identificador CVE asignado.
* CVE-2026-85880, una vulnerabilidad de desbordamiento de búfer basado en el montón en Windows Advanced Local Procedure Call (ALPC).
Mientras que la CVE-2026-85046 fue parcheada por Google la semana pasada, la CVE-2026-85880 fue abordada por Microsoft como parte de sus actualizaciones de Patch Tuesday de septiembre de 2026.
Curiosamente, se dice que ambas vulnerabilidades de V8 en Chrome fueron zero-days de "brecha de parche" (patch-gap) en el momento en que fueron explotadas maliciosamente. La empresa de seguridad empresarial señaló que los fallos ya habían sido corregidos en el código fuente público de Chromium, pero aún no se habían propagado a las últimas versiones estables de Chrome y los navegadores basados en Chromium disponibles.
Se sospecha que el desarrollador detrás del kit de exploits puede haber estado siguiendo de cerca los parches de Chromium disponibles públicamente para armar la cadena de exploits del navegador.
Se ha descubierto que las cadenas de ataque que utilizan BlueMoon dependen de correos electrónicos de phishing como punto de partida para engañar a los objetivos y hacer que visiten una URL controlada por el actor que activa los dos fallos de V8 en sucesión para lograr la ejecución de código y escapar del sandbox del navegador, y luego explotar el error de escalada de privilegios locales de Windows para inyectar shellcode que descarga múltiples cargas útiles dependiendo del grupo de amenazas detrás de ello.

"Después de los exploits de Chrome, el kit utiliza una DLL cargada reflectivamente para identificar el host de Windows, que el JavaScript del kit de exploits usa para decidir si intentar el exploit LPE", dijeron los investigadores de Proofpoint Mark Kelly, Greg Lesnewich, Konstantin Klinger, Saher Naumaan, Julia Paluch, David Galazin y Stuart Del Caliz.
"Una segunda DLL cargada reflectivamente ejecuta el exploit LPE para elevar el proceso renderizador. Con esos privilegios adicionales, un shellcode inyector separado inyecta un stub CreateProcess en el proceso broker principal de Chrome, ejecutando un comando especificado por el operador. El comando predeterminado descarga un ejecutable alojado remotamente a través de un comando curl y lo ejecuta".

Se han detectado múltiples variantes del kit de exploits con cambios sutiles que eliminaron comentarios u ofuscaron sus componentes, mientras que otras incorporan páginas de aterrizaje y redirecciones específicas de la campaña, comprobaciones del sistema operativo en el lado del navegador o telemetría adicional. A pesar de estas modificaciones, la cadena de exploits subyacente sigue siendo la misma.
Una breve descripción de las cadenas de ataque observadas es la siguiente:
* APT31 (a partir del 28 de agosto de 2026), que utilizó señuelos de spear-phishing dirigidos a organizaciones no gubernamentales (ONG), empresas mineras y firmas de comercio de materias primas físicas en los EE. UU. para engañar a las víctimas y hacer que hicieran clic en un enlace malicioso que sirve BlueMoon, que luego descarga y ejecuta un ejecutable cargador responsable de instalar un complemento de navegador malicioso disfrazado de Google Gemini utilizando una técnica de bypass de integridad de extensiones de Chrome llamada GhostChrome-X. La extensión es una puerta trasera de vigilancia del navegador y robo de credenciales denominada GemStone que permite al actor de la amenaza emitir comandos a través de un canal de comando y control (C2).
* UNK_LateNight (a partir del 2 diber de septiembre de 2026), un grupo de amenazas alineado con China que utilizó señuelos de spear-phishing dirigidos a múltiples empresas aeroespaciales de EE. UU. y llevó a las víctimas a enlaces maliciosos que despliegan BlueMoon y la puerta trasera ShadowPad utilizando DLL sideloading.
* UNK_DoubleCheck (a partir del 2 de septiembre de 2026), que utilizó señuelos de spear-phishing dirigidos a una entidad de fabricación vietnamita para enviar a las víctimas a un dominio de Cloudflare Workers controlado por el actor que aloja BlueMoon, que luego se utiliza para iniciar un ataque de DLL sideloading para soltar un binario de Rust. El malware, por su parte, contacta con un Bucket de Cloudflare R2 para obtener y ejecutar un segundo par de DLL sideloading.
* UNK_QuietRacket (a partir del 3 de septiembre de 2026), un actor de amenazas alineado con China que utilizó señuelos de spear-phishing dirigidos a organizaciones gubernamentales, de consultoría y del sector financiero en Indonesia y Singapur para llevar a las víctimas a páginas de aterrizaje que despliegan BlueMoon. El kit de exploits, en este caso, ha sido modificado para descargar y ejecutar un par de DLL sideloading. La DLL maliciosa se comunica con dominios de Cloudflare Workers para obtener y ejecutar un ensamblado .NET en memoria. La carga útil de .NET en memoria está diseñada para crear una tarea programada para lanzar la secuencia de DLL sideloading para persistencia.
Además, la presencia de amplias capacidades de registro y comentarios detallados dentro de los artefactos del código fuente sugiere que el malware puede haber sido desarrollado con asistencia de herramientas de inteligencia artificial (IA). Esto también se ve reforzado por las referencias repetidas al desafío v8CTF, un programa de recompensa por vulnerabilidades centrado en exploits y una competición de capture-the-flag (CTF) dirigida por Google al motor V8.
Proofpoint señaló que no se sabe si los exploits de V8 fueron genuinamente desarrollados contra el marco de bug bounty de v8CTF, o si este marco fue utilizado por los desarrolladores de exploits para evadir las protecciones de los modelos de lenguaje extenso (LLM).
"Actualmente se desconoce cómo múltiples actores de amenazas distintos obtuvieron acceso al kit de exploits", dijo Proofpoint. "Dada su facilidad de adopción, es probable que prolifere más y sea adoptado por actores de amenazas motivados por el espionaje y financieramente a medida que las versiones parcheadas se desplieguen completamente en todos los navegadores basados en Chromium".
"Una cadena de exploits de Chrome totalmente armada ha sido históricamente una capacidad rara y de alto valor. BlueMoon fue desarrollado, desplegado rápidamente y compartido entre múltiples actores de amenazas en cuestión de días de una manera que tenía señales de detección elevadas".
"Esto puede reflejar una reducción del coste y de la barrera de entrada para esta clase de capacidad, ya que los agentes de IA permiten cada vez más el desarrollo de exploits por parte de los actores de amenazas. Esto es particularmente relevante para las bases de código de código abierto, como Chromium, donde los parches upstream son accesibles públicamente antes de que los consumidores downstream de la base de código apliquen el parche. Esto crea una ventana para que los actores de amenazas intenten realizar ingeniería inversa rápidamente a los parches y desarrollen exploits antes de los lanzamientos estables downstream".
CISA añadió el fallo de Chrome a su catálogo de Vulnerabilidades Explotadas Conocidas el 4 de septiembre, dando a las agencias civiles federales de EE. UU. hasta el 18 de septiembre para parchear.
Sin embargo, actualizar el navegador cierra la vía de entrada, pero no elimina nada que ya esté instalado. La extensión GemStone y las tareas programadas que crearon los otros grupos sobreviven al parche, por lo que si crees que has sido objetivo, deberías comprobar lo siguiente:
* Árbol de procesos: chrome.exe iniciando cmd.exe, luego curl.exe, luego msgbox.exe.
* Archivo: ChromeUpdate.exe o msgbox.exe en la carpeta %TEMP% de Windows.
* Carpeta: C:\Users\Public\stomp_ext
* Tarea programada: EdgeCore_AutoUpdate, MicrosoftEdgeUpdatesTaskMachine, Avpcheckup o GeForceService.
* Mutex: Dataupcheckinfo
* Clave de registro: HKCU\SOFTWARE\Classes\CLSID\{5D4CFCB7-222C-4CA3-96B6-1F8195FBBB4B}\InprocServer32
Proofpoint también publicó reglas de detección para el cargador JavaScript del kit y su tráfico de comando y control, numeradas del 2071919 al 2071924.
Fuente:
THN
Enviar por correo electrónico
Escribe un blog
Compartir en X
Compartir con Facebook
Compartir en Pinterest
Entrada más reciente
0 comments :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.