Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
7016
)
-
▼
septiembre
(Total:
274
)
-
Cuatro grupos de espionaje emplearon el mismo kit ...
-
Fallo en ChatGPT permitió que un prompt infiltrado...
-
ClearFake lanza troyano que anula herramientas EDR...
-
Usan agentes de IA para atacar fallos de PaperCut ...
-
El Gobierno de España instala tres puntos de WiFi ...
-
CISA advierte sobre vulnerabilidad RCE de N-able N...
-
iPhone Duo Ultra vs Galaxy Z Fold 8: el duelo pleg...
-
EE. UU. acusa a empresas chinas de IA de copiar mo...
-
Vulnerabilidad en Cliente de Escritorio Remoto de ...
-
Ingeniero de ARM optimiza código de IA para Linux
-
Experto en seguridad afirma que un grupo aeroportu...
-
Usan Google Sheets para robar billeteras cripto en...
-
QNAP lanza los nuevos NAS TVS-h877AX, TVS-h1277AX ...
-
iPhone Duo: plegable de 2.000 dólares
-
Gusano de WeChat podría infectar a un amigo inclus...
-
Windows 11 recibe su actualización más importante ...
-
Vulnerabilidad en Microsoft Teams para Android exp...
-
Líder de banda de ciberdelincuentes de 22 años, qu...
-
EE. UU. desmantela mercado de estafas de Xinbi Gua...
-
Chrome 153 corrige 230 vulnerabilidades, incluido ...
-
Microsoft amplía Family Safety con verificación de...
-
Vulnerabilidad en FortiSandbox permite acceso a in...
-
Actualización de seguridad de Android septiembre 2...
-
Récord de parches en Windows 11
-
Fallos críticos en ArangoDB permiten saltar autent...
-
Vulnerabilidad de MapLibre expone a 2,7M de usuari...
-
Vulnerabilidad de BitLocker permite ejecutar códig...
-
Corea del Norte lanza kit espía para Linux
-
Nuevo 0-Day de Windows Defender evade parche para ...
-
Pentágono busca IA sumisa para militares
-
Apple lanza el iPhone Duo plegable
-
iPhone 18 Pro: más potencia y cámara
-
OpenAI resuelve enigma matemático bajo sospecha de...
-
Nuevo fallo en cPanel permite ejecutar código como...
-
Malware de F5 BIG-IP APM evade escaneos de disco a...
-
Nintendo celebra 40 años de Zelda con novedades y ...
-
DLSS Frame Generation llega a RTX 30
-
Meta lanza Muse, su IA más polémica
-
Grave vulnerabilidad en Alby Hub podría permitir e...
-
Fallo en DeepSeek permitió que agentes de IA desac...
-
La Radeon RX 9070 XT ya es la GPU dedicada de AMD ...
-
Fallo en ChatGPT Sandbox permite robar datos de Gm...
-
Hackers de Liquid devuelven 3.400 Bitcoin robados ...
-
Cadena de vulnerabilidades en FreeIPA permite que ...
-
Mali G2-Ultra NX: potencia gráfica total en móviles
-
EE. UU. ofrece 10 millones por jefe cibernético iraní
-
RTX 50 y RX 9000 subirán de precio
-
Crea apps para Windows en 30 minutos con la IA de ...
-
ShinyHunters accedió a 6 millones de clientes con ...
-
LG acusada de invasión a la privacidad al recolect...
-
Vulnerabilidades en Dell Secure Connect Gateway pe...
-
WhatsApp integra agentes de IA
-
WeWorm: primer gusano de clic cero en llamadas de ...
-
Un Ryzen 9 9950X3D pasa de funcionar un año sin pr...
-
Ataque InjectEave recupera audio de auriculares a ...
-
Reaparece el gusano npm Shai-Hulud tras 111 días y...
-
Windows 11 será más rápido y eficiente con 8 GB de...
-
Grindr pagará 26 millones de libras para resolver ...
-
Parche masivo de Microsoft septiembre 2026: 973 vu...
-
Claude Mythos AI ejecuta cadena de ciberataque aut...
-
Phison advierte de que ni 20 fábricas más de memor...
-
Brave presume un rendimiento cuestionable
-
GTA VI en PC vía emulación
-
Intel subiría otro 10% sus CPU para PC en octubre ...
-
Suiza deja Microsoft 365 por alternativas abiertas
-
Microsoft añade anuncios al fondo de Windows 11
-
Actualizaciones de seguridad de SAP septiembre 202...
-
Ubuntu 26.10 optimiza imágenes x86-64-v3
-
Rootkit de Linux inyecta shells PHP en servidores ...
-
ConnectWise advierte fallo en ScreenConnect y lanz...
-
CHUWI UniBox AI495 Pro: Ryzen AI MAX+ PRO 495 con ...
-
Policía alemana accede a chats encriptados
-
Smart TVs de LG escanean redes y graban audio en e...
-
Linux vs Windows 11: ¿cuál es más rápido?
-
Europa cuestiona los bloqueos antipiratería de Esp...
-
Mod falso de Minecraft roba credenciales y cookies
-
La Cámara de los Lores cuestiona por qué la ley ci...
-
Filtración de datos en Trezor ya afecta a 81.000 c...
-
De WHOIS a Google: 1.253 buscadores y cuatro décad...
-
Extensión de Chrome roba sesiones y crea puertas t...
-
Roundcube Webmail corrige 12 fallos de seguridad, ...
-
Anthropic toma medidas contra cuentas robadas para...
-
Del prompting al loop engineering
-
Batocera: Linux retro para juegos clásicos
-
Mejores antivirus para Mac
-
Fallo en Hugging Face permite a IA maliciosa insta...
-
IA de Google hace trampa en matemáticas
-
Comprar una gráfica en mano ya no es garantía de n...
-
SonicWall alerta sobre vulnerabilidades zero-day e...
-
Fallo de 12 años en PostgreSQL permite ejecutar có...
-
RPCS3 ya soporta discos Blu-ray de PS3
-
Optimiza Windows con RyTuneX
-
Google Fotos permite probar ropa con IA
-
Nuevo bot de Linux se oculta en el kernel y lanza ...
-
ASUS lanza el primer router Wi-Fi 8
-
OpenVPN corrige 7 fallos de seguridad en VPN y Win...
-
NVIDIA anuncia AGI con GPT-6 Astra y OpenAI admite...
-
Mario Bros en Master System
-
Acusan a hacker ruso de atacar a 80.000 freelancer...
-
Microsoft agiliza el visor de fotos de Windows 11
-
Explorando la mayor biblioteca de malware
-
GPT-6 Astra supera Portal autónomamente
-
Windows 11 informará la edad del usuario a las apps
-
¿Qué es la certificación IP68?
-
China presume de tener el primer portátil con una ...
-
Además de RAM y ROM también existe la WOM (Memoria...
-
Gemini llega a Google Fotos
-
ChatGPT anula el pensamiento crítico y aísla a los...
-
Más de 5.400 webs hackeadas distribuyen el malware...
-
Windows 11 rompe el escritorio
-
Grave vulnerabilidad en VMware Workstation y Fusio...
-
Explotan vulnerabilidad 0-day RCE en Magento y Ado...
-
GPT-6 Astra llega a más usuarios
-
Fallo en ASUS Control Center permite control total...
-
Kimsuky usa OpenCode AI para crear señuelos de phi...
-
CrowdStrike lanza el primer sistema agéntico de Sa...
-
El contrabando de ASCII va más allá de un riesgo d...
-
IA: más adictiva que útil para programadores
-
Consiguen hacer funcionar el NVIDIA DLSS 5 en las ...
-
Nuevo mod lleva el DLSS 5 junto al Frame Generatio...
-
WhatsApp prueba bots externos
-
Explotan vulnerabilidad zero-day en Magento y Adob...
-
NukeSimulation, simulador 3D de explosión de bomba...
-
Usan caracteres invisibles para evadir detección d...
-
TP-Link enseña sus primeros routers WiFi 8: 19 Gbp...
-
Microsoft presenta PCs con Windows que ejecutan mo...
-
Bizum lanza IA en WhatsApp
-
Identidad de los hackers de GTA VI
-
-
▼
septiembre
(Total:
274
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
vulnerabilidad
(
1855
)
seguridad
(
1804
)
software
(
1130
)
hardware
(
932
)
google
(
791
)
Malware
(
711
)
privacidad
(
680
)
ransomware
(
539
)
exploit
(
524
)
Windows
(
521
)
android
(
478
)
linux
(
440
)
cve
(
376
)
nvidia
(
314
)
tutorial
(
300
)
manual
(
282
)
hacking
(
263
)
ssd
(
183
)
WhatsApp
(
173
)
ddos
(
141
)
Wifi
(
131
)
app
(
128
)
cifrado
(
122
)
programación
(
121
)
twitter
(
121
)
youtube
(
83
)
firmware
(
82
)
firefox
(
80
)
herramientas
(
80
)
Networking
(
73
)
sysadmin
(
72
)
adobe
(
71
)
office
(
62
)
antivirus
(
55
)
hack
(
53
)
javascript
(
51
)
Kernel
(
49
)
apache
(
47
)
juegos
(
42
)
contraseñas
(
39
)
multimedia
(
36
)
cms
(
35
)
flash
(
33
)
eventos
(
32
)
MAC
(
30
)
anonymous
(
28
)
ssl
(
24
)
conferencia
(
21
)
Forense
(
20
)
documental
(
18
)
SeguridadWireless
(
17
)
auditoría
(
15
)
Debugger
(
14
)
Rootkit
(
14
)
lizard squad
(
14
)
metasploit
(
13
)
técnicas hacking
(
13
)
Virtualización
(
11
)
delitos
(
11
)
reversing
(
10
)
adamo
(
9
)
Ehn-Dev
(
7
)
antimalware
(
7
)
MAC Adress
(
6
)
oclHashcat
(
5
)
Entradas populares
-
Las GeForce RTX 50 volverán a subir de precio debido a que la crisis de la DRAM persiste y la demanda continúa superando a la oferta.
-
GentleOS es un sistema operativo de código abierto diseñado para revivir ordenadores y portátiles antiguos de 16 y 32 bits , haciéndolos op...
-
La policía alemana intercepta comunicaciones de WhatsApp, Telegram y Signal vinculando clientes Web o Desktop a las cuentas investigadas p...
Cuatro grupos de espionaje emplearon el mismo kit de exploits para Chrome y Windows en solo una semana
jueves, 10 de septiembre de 2026
|
Publicado por
el-brujo
|
Editar entrada
Se ha detectado un kit de exploits llamado BlueMoon, utilizado principalmente por grupos de espionaje vinculados a China para atacar Windows y Google Chrome. Mediante correos de phishing, el kit encadena vulnerabilidades para ejecutar código y elevar privilegios, instalando puertas traseras y robando credenciales. Los expertos sugieren que el uso de herramientas de IA pudo facilitar el desarrollo rápido de estos ataques.
Se han encontrado múltiples grupos de amenazas motivados por el espionaje desplegando un kit de exploits previamente indocumentado llamado BlueMoon, que encadena múltiples vulnerabilidades en Microsoft Windows y Google Chrome.
El primer uso de BlueMoon en el mundo real ha sido atribuido al grupo patrocinado por el estado alineado con China rastreado como APT31 el 28 de agosto de 2026.
"En cuestión de días, varios otros grupos motivados por el espionaje comenzaron a usar BlueMoon, la mayoría de los cuales tienen un presunto nexo con China", afirmó Proofpoint en un informe publicado. "Sin embargo, BlueMoon puede no ser exclusivo de los actores alineados con China, ya que algunos usos siguen sin atribución y es posible que haya más actores utilizando el kit de exploits".
La cadena de exploits emplea tres vulnerabilidades:
* CVE-2026-85046, una confusión de tipos en V8 en Google Chrome.
* Un escape del sandbox de V8 que no tiene un identificador CVE asignado.
* CVE-2026-85880, una vulnerabilidad de desbordamiento de búfer basado en el montón en Windows Advanced Local Procedure Call (ALPC).
Mientras que la CVE-2026-85046 fue parcheada por Google la semana pasada, la CVE-2026-85880 fue abordada por Microsoft como parte de sus actualizaciones de Patch Tuesday de septiembre de 2026.
Curiosamente, se dice que ambas vulnerabilidades de V8 en Chrome fueron zero-days de "brecha de parche" (patch-gap) en el momento en que fueron explotadas maliciosamente. La empresa de seguridad empresarial señaló que los fallos ya habían sido corregidos en el código fuente público de Chromium, pero aún no se habían propagado a las últimas versiones estables de Chrome y los navegadores basados en Chromium disponibles.
Se sospecha que el desarrollador detrás del kit de exploits puede haber estado siguiendo de cerca los parches de Chromium disponibles públicamente para armar la cadena de exploits del navegador.
Se ha descubierto que las cadenas de ataque que utilizan BlueMoon dependen de correos electrónicos de phishing como punto de partida para engañar a los objetivos y hacer que visiten una URL controlada por el actor que activa los dos fallos de V8 en sucesión para lograr la ejecución de código y escapar del sandbox del navegador, y luego explotar el error de escalada de privilegios locales de Windows para inyectar shellcode que descarga múltiples cargas útiles dependiendo del grupo de amenazas detrás de ello.

"Después de los exploits de Chrome, el kit utiliza una DLL cargada reflectivamente para identificar el host de Windows, que el JavaScript del kit de exploits usa para decidir si intentar el exploit LPE", dijeron los investigadores de Proofpoint Mark Kelly, Greg Lesnewich, Konstantin Klinger, Saher Naumaan, Julia Paluch, David Galazin y Stuart Del Caliz.
"Una segunda DLL cargada reflectivamente ejecuta el exploit LPE para elevar el proceso renderizador. Con esos privilegios adicionales, un shellcode inyector separado inyecta un stub CreateProcess en el proceso broker principal de Chrome, ejecutando un comando especificado por el operador. El comando predeterminado descarga un ejecutable alojado remotamente a través de un comando curl y lo ejecuta".

Se han detectado múltiples variantes del kit de exploits con cambios sutiles que eliminaron comentarios u ofuscaron sus componentes, mientras que otras incorporan páginas de aterrizaje y redirecciones específicas de la campaña, comprobaciones del sistema operativo en el lado del navegador o telemetría adicional. A pesar de estas modificaciones, la cadena de exploits subyacente sigue siendo la misma.
Una breve descripción de las cadenas de ataque observadas es la siguiente:
* APT31 (a partir del 28 de agosto de 2026), que utilizó señuelos de spear-phishing dirigidos a organizaciones no gubernamentales (ONG), empresas mineras y firmas de comercio de materias primas físicas en los EE. UU. para engañar a las víctimas y hacer que hicieran clic en un enlace malicioso que sirve BlueMoon, que luego descarga y ejecuta un ejecutable cargador responsable de instalar un complemento de navegador malicioso disfrazado de Google Gemini utilizando una técnica de bypass de integridad de extensiones de Chrome llamada GhostChrome-X. La extensión es una puerta trasera de vigilancia del navegador y robo de credenciales denominada GemStone que permite al actor de la amenaza emitir comandos a través de un canal de comando y control (C2).
* UNK_LateNight (a partir del 2 diber de septiembre de 2026), un grupo de amenazas alineado con China que utilizó señuelos de spear-phishing dirigidos a múltiples empresas aeroespaciales de EE. UU. y llevó a las víctimas a enlaces maliciosos que despliegan BlueMoon y la puerta trasera ShadowPad utilizando DLL sideloading.
* UNK_DoubleCheck (a partir del 2 de septiembre de 2026), que utilizó señuelos de spear-phishing dirigidos a una entidad de fabricación vietnamita para enviar a las víctimas a un dominio de Cloudflare Workers controlado por el actor que aloja BlueMoon, que luego se utiliza para iniciar un ataque de DLL sideloading para soltar un binario de Rust. El malware, por su parte, contacta con un Bucket de Cloudflare R2 para obtener y ejecutar un segundo par de DLL sideloading.
* UNK_QuietRacket (a partir del 3 de septiembre de 2026), un actor de amenazas alineado con China que utilizó señuelos de spear-phishing dirigidos a organizaciones gubernamentales, de consultoría y del sector financiero en Indonesia y Singapur para llevar a las víctimas a páginas de aterrizaje que despliegan BlueMoon. El kit de exploits, en este caso, ha sido modificado para descargar y ejecutar un par de DLL sideloading. La DLL maliciosa se comunica con dominios de Cloudflare Workers para obtener y ejecutar un ensamblado .NET en memoria. La carga útil de .NET en memoria está diseñada para crear una tarea programada para lanzar la secuencia de DLL sideloading para persistencia.
Además, la presencia de amplias capacidades de registro y comentarios detallados dentro de los artefactos del código fuente sugiere que el malware puede haber sido desarrollado con asistencia de herramientas de inteligencia artificial (IA). Esto también se ve reforzado por las referencias repetidas al desafío v8CTF, un programa de recompensa por vulnerabilidades centrado en exploits y una competición de capture-the-flag (CTF) dirigida por Google al motor V8.
Proofpoint señaló que no se sabe si los exploits de V8 fueron genuinamente desarrollados contra el marco de bug bounty de v8CTF, o si este marco fue utilizado por los desarrolladores de exploits para evadir las protecciones de los modelos de lenguaje extenso (LLM).
"Actualmente se desconoce cómo múltiples actores de amenazas distintos obtuvieron acceso al kit de exploits", dijo Proofpoint. "Dada su facilidad de adopción, es probable que prolifere más y sea adoptado por actores de amenazas motivados por el espionaje y financieramente a medida que las versiones parcheadas se desplieguen completamente en todos los navegadores basados en Chromium".
"Una cadena de exploits de Chrome totalmente armada ha sido históricamente una capacidad rara y de alto valor. BlueMoon fue desarrollado, desplegado rápidamente y compartido entre múltiples actores de amenazas en cuestión de días de una manera que tenía señales de detección elevadas".
"Esto puede reflejar una reducción del coste y de la barrera de entrada para esta clase de capacidad, ya que los agentes de IA permiten cada vez más el desarrollo de exploits por parte de los actores de amenazas. Esto es particularmente relevante para las bases de código de código abierto, como Chromium, donde los parches upstream son accesibles públicamente antes de que los consumidores downstream de la base de código apliquen el parche. Esto crea una ventana para que los actores de amenazas intenten realizar ingeniería inversa rápidamente a los parches y desarrollen exploits antes de los lanzamientos estables downstream".
CISA añadió el fallo de Chrome a su catálogo de Vulnerabilidades Explotadas Conocidas el 4 de septiembre, dando a las agencias civiles federales de EE. UU. hasta el 18 de septiembre para parchear.
Sin embargo, actualizar el navegador cierra la vía de entrada, pero no elimina nada que ya esté instalado. La extensión GemStone y las tareas programadas que crearon los otros grupos sobreviven al parche, por lo que si crees que has sido objetivo, deberías comprobar lo siguiente:
* Árbol de procesos: chrome.exe iniciando cmd.exe, luego curl.exe, luego msgbox.exe.
* Archivo: ChromeUpdate.exe o msgbox.exe en la carpeta %TEMP% de Windows.
* Carpeta: C:\Users\Public\stomp_ext
* Tarea programada: EdgeCore_AutoUpdate, MicrosoftEdgeUpdatesTaskMachine, Avpcheckup o GeForceService.
* Mutex: Dataupcheckinfo
* Clave de registro: HKCU\SOFTWARE\Classes\CLSID\{5D4CFCB7-222C-4CA3-96B6-1F8195FBBB4B}\InprocServer32
Proofpoint también publicó reglas de detección para el cargador JavaScript del kit y su tráfico de comando y control, numeradas del 2071919 al 2071924.
Fuente:
THN
Se han encontrado múltiples grupos de amenazas motivados por el espionaje desplegando un kit de exploits previamente indocumentado llamado BlueMoon, que encadena múltiples vulnerabilidades en Microsoft Windows y Google Chrome.
El primer uso de BlueMoon en el mundo real ha sido atribuido al grupo patrocinado por el estado alineado con China rastreado como APT31 el 28 de agosto de 2026.
"En cuestión de días, varios otros grupos motivados por el espionaje comenzaron a usar BlueMoon, la mayoría de los cuales tienen un presunto nexo con China", afirmó Proofpoint en un informe publicado. "Sin embargo, BlueMoon puede no ser exclusivo de los actores alineados con China, ya que algunos usos siguen sin atribución y es posible que haya más actores utilizando el kit de exploits".
La cadena de exploits emplea tres vulnerabilidades:
* CVE-2026-85046, una confusión de tipos en V8 en Google Chrome.
* Un escape del sandbox de V8 que no tiene un identificador CVE asignado.
* CVE-2026-85880, una vulnerabilidad de desbordamiento de búfer basado en el montón en Windows Advanced Local Procedure Call (ALPC).
Mientras que la CVE-2026-85046 fue parcheada por Google la semana pasada, la CVE-2026-85880 fue abordada por Microsoft como parte de sus actualizaciones de Patch Tuesday de septiembre de 2026.
Curiosamente, se dice que ambas vulnerabilidades de V8 en Chrome fueron zero-days de "brecha de parche" (patch-gap) en el momento en que fueron explotadas maliciosamente. La empresa de seguridad empresarial señaló que los fallos ya habían sido corregidos en el código fuente público de Chromium, pero aún no se habían propagado a las últimas versiones estables de Chrome y los navegadores basados en Chromium disponibles.
Se sospecha que el desarrollador detrás del kit de exploits puede haber estado siguiendo de cerca los parches de Chromium disponibles públicamente para armar la cadena de exploits del navegador.
Se ha descubierto que las cadenas de ataque que utilizan BlueMoon dependen de correos electrónicos de phishing como punto de partida para engañar a los objetivos y hacer que visiten una URL controlada por el actor que activa los dos fallos de V8 en sucesión para lograr la ejecución de código y escapar del sandbox del navegador, y luego explotar el error de escalada de privilegios locales de Windows para inyectar shellcode que descarga múltiples cargas útiles dependiendo del grupo de amenazas detrás de ello.

"Después de los exploits de Chrome, el kit utiliza una DLL cargada reflectivamente para identificar el host de Windows, que el JavaScript del kit de exploits usa para decidir si intentar el exploit LPE", dijeron los investigadores de Proofpoint Mark Kelly, Greg Lesnewich, Konstantin Klinger, Saher Naumaan, Julia Paluch, David Galazin y Stuart Del Caliz.
"Una segunda DLL cargada reflectivamente ejecuta el exploit LPE para elevar el proceso renderizador. Con esos privilegios adicionales, un shellcode inyector separado inyecta un stub CreateProcess en el proceso broker principal de Chrome, ejecutando un comando especificado por el operador. El comando predeterminado descarga un ejecutable alojado remotamente a través de un comando curl y lo ejecuta".

Se han detectado múltiples variantes del kit de exploits con cambios sutiles que eliminaron comentarios u ofuscaron sus componentes, mientras que otras incorporan páginas de aterrizaje y redirecciones específicas de la campaña, comprobaciones del sistema operativo en el lado del navegador o telemetría adicional. A pesar de estas modificaciones, la cadena de exploits subyacente sigue siendo la misma.
Una breve descripción de las cadenas de ataque observadas es la siguiente:
* APT31 (a partir del 28 de agosto de 2026), que utilizó señuelos de spear-phishing dirigidos a organizaciones no gubernamentales (ONG), empresas mineras y firmas de comercio de materias primas físicas en los EE. UU. para engañar a las víctimas y hacer que hicieran clic en un enlace malicioso que sirve BlueMoon, que luego descarga y ejecuta un ejecutable cargador responsable de instalar un complemento de navegador malicioso disfrazado de Google Gemini utilizando una técnica de bypass de integridad de extensiones de Chrome llamada GhostChrome-X. La extensión es una puerta trasera de vigilancia del navegador y robo de credenciales denominada GemStone que permite al actor de la amenaza emitir comandos a través de un canal de comando y control (C2).
* UNK_LateNight (a partir del 2 diber de septiembre de 2026), un grupo de amenazas alineado con China que utilizó señuelos de spear-phishing dirigidos a múltiples empresas aeroespaciales de EE. UU. y llevó a las víctimas a enlaces maliciosos que despliegan BlueMoon y la puerta trasera ShadowPad utilizando DLL sideloading.
* UNK_DoubleCheck (a partir del 2 de septiembre de 2026), que utilizó señuelos de spear-phishing dirigidos a una entidad de fabricación vietnamita para enviar a las víctimas a un dominio de Cloudflare Workers controlado por el actor que aloja BlueMoon, que luego se utiliza para iniciar un ataque de DLL sideloading para soltar un binario de Rust. El malware, por su parte, contacta con un Bucket de Cloudflare R2 para obtener y ejecutar un segundo par de DLL sideloading.
* UNK_QuietRacket (a partir del 3 de septiembre de 2026), un actor de amenazas alineado con China que utilizó señuelos de spear-phishing dirigidos a organizaciones gubernamentales, de consultoría y del sector financiero en Indonesia y Singapur para llevar a las víctimas a páginas de aterrizaje que despliegan BlueMoon. El kit de exploits, en este caso, ha sido modificado para descargar y ejecutar un par de DLL sideloading. La DLL maliciosa se comunica con dominios de Cloudflare Workers para obtener y ejecutar un ensamblado .NET en memoria. La carga útil de .NET en memoria está diseñada para crear una tarea programada para lanzar la secuencia de DLL sideloading para persistencia.
Además, la presencia de amplias capacidades de registro y comentarios detallados dentro de los artefactos del código fuente sugiere que el malware puede haber sido desarrollado con asistencia de herramientas de inteligencia artificial (IA). Esto también se ve reforzado por las referencias repetidas al desafío v8CTF, un programa de recompensa por vulnerabilidades centrado en exploits y una competición de capture-the-flag (CTF) dirigida por Google al motor V8.
Proofpoint señaló que no se sabe si los exploits de V8 fueron genuinamente desarrollados contra el marco de bug bounty de v8CTF, o si este marco fue utilizado por los desarrolladores de exploits para evadir las protecciones de los modelos de lenguaje extenso (LLM).
"Actualmente se desconoce cómo múltiples actores de amenazas distintos obtuvieron acceso al kit de exploits", dijo Proofpoint. "Dada su facilidad de adopción, es probable que prolifere más y sea adoptado por actores de amenazas motivados por el espionaje y financieramente a medida que las versiones parcheadas se desplieguen completamente en todos los navegadores basados en Chromium".
"Una cadena de exploits de Chrome totalmente armada ha sido históricamente una capacidad rara y de alto valor. BlueMoon fue desarrollado, desplegado rápidamente y compartido entre múltiples actores de amenazas en cuestión de días de una manera que tenía señales de detección elevadas".
"Esto puede reflejar una reducción del coste y de la barrera de entrada para esta clase de capacidad, ya que los agentes de IA permiten cada vez más el desarrollo de exploits por parte de los actores de amenazas. Esto es particularmente relevante para las bases de código de código abierto, como Chromium, donde los parches upstream son accesibles públicamente antes de que los consumidores downstream de la base de código apliquen el parche. Esto crea una ventana para que los actores de amenazas intenten realizar ingeniería inversa rápidamente a los parches y desarrollen exploits antes de los lanzamientos estables downstream".
CISA añadió el fallo de Chrome a su catálogo de Vulnerabilidades Explotadas Conocidas el 4 de septiembre, dando a las agencias civiles federales de EE. UU. hasta el 18 de septiembre para parchear.
Sin embargo, actualizar el navegador cierra la vía de entrada, pero no elimina nada que ya esté instalado. La extensión GemStone y las tareas programadas que crearon los otros grupos sobreviven al parche, por lo que si crees que has sido objetivo, deberías comprobar lo siguiente:
* Árbol de procesos: chrome.exe iniciando cmd.exe, luego curl.exe, luego msgbox.exe.
* Archivo: ChromeUpdate.exe o msgbox.exe en la carpeta %TEMP% de Windows.
* Carpeta: C:\Users\Public\stomp_ext
* Tarea programada: EdgeCore_AutoUpdate, MicrosoftEdgeUpdatesTaskMachine, Avpcheckup o GeForceService.
* Mutex: Dataupcheckinfo
* Clave de registro: HKCU\SOFTWARE\Classes\CLSID\{5D4CFCB7-222C-4CA3-96B6-1F8195FBBB4B}\InprocServer32
Proofpoint también publicó reglas de detección para el cargador JavaScript del kit y su tráfico de comando y control, numeradas del 2071919 al 2071924.
Fuente:
THN
Enviar por correo electrónico
Escribe un blog
Compartir en X
Compartir con Facebook
Compartir en Pinterest
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.