Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Encadenan vulnerabilidades de Chrome y Windows en ataques de BlueMoon


Diversos actores de amenazas motivados por el espionaje han adoptado rápidamente un nuevo kit de exploits llamado "BlueMoon". Este kit encadena vulnerabilidades del navegador Chrome y de Microsoft Windows para desplegar puertas traseras y herramientas de vigilancia contra objetivos gubernamentales, de defensa y comerciales en todo el mundo. Investigadores de Proofpoint han identificado su uso por parte de al menos cuatro grupos distintos desde finales de agosto.





Múltiples actores de amenazas motivados por el espionaje han adoptado rápidamente un kit de exploits recién descubierto que encadena vulnerabilidades del navegador Chrome y de Microsoft Windows para desplegar puertas traseras y herramientas de vigilancia contra objetivos gubernamentales, de defensa y comerciales en todo el mundo.

Investigadores de seguridad de Proofpoint han nombrado al kit "BlueMoon", identificando su uso por parte de al menos cuatro grupos de amenazas distintos desde finales de agosto de 2026, y la mayoría muestra una presunta conexión con China.

El primer uso confirmado provino de TA412, también conocido como Violet Typhoon o APT31, el 28 de agosto de 2026, y otros grupos adoptaron la misma capacidad en cuestión de días.

Cadena de Exploits de BlueMoon

BlueMoon explota tres vulnerabilidades en secuencia. La primera es un fallo de confusión de tipos en el motor JavaScript V8 de Chromium, rastreado como CVE-2026-85046, que permite la ejecución remota de código dentro del renderizador del navegador mediante el abuso de un error de optimización en el compilador JIT de V8.

A esto le sigue un escape del sandbox de V8 que corrompe los metadatos del módulo WebAssembly para sobrescribir los cuerpos de las funciones compiladas con el shellcode del atacante.

La etapa final aprovecha un fallo de escalada de privilegios locales en el núcleo de Windows, CVE-2026-85880, que utiliza mecanismos de Llamada a Procedimiento Local Avanzada (ALPC) y la Instalación de Notificaciones de Windows para obtener acceso de lectura/escritura al núcleo y elevar los privilegios dentro del proceso del navegador.

Cabe destacar que ambas vulnerabilidades del lado de Chrome fueron zero-days de "brecha de parche" (patch-gap), lo que significa que las correcciones ya existían en el código fuente público de Chromium pero aún no se habían implementado en las versiones estables del navegador, otorgando al desarrollador del exploit una ventana de aproximadamente cuatro semanas para realizar ingeniería inversa y crear un exploit funcional antes de que los parches llegaran a los usuarios finales.

Los investigadores de Proofpoint señalaron varias señales de que BlueMoon fue desplegado apresuradamente en lugar de ser una operación madura y planificada a largo plazo. La escalada de privilegios de Windows solo funciona en versiones antiguas como Windows 10 y Server 2019/2022, lo que reduce considerablemente los objetivos viables, mientras que la infraestructura utilizada para entregar los exploits se registraba frecuentemente el mismo día de cada campaña.

De manera inusual para una cadena de exploits de navegador, el comportamiento predeterminado de la carga útil es un simple comando curl que descarga y ejecuta un archivo proporcionado por el atacante, un enfoque que ofrece poca discreción operativa y crea múltiples oportunidades de detección para las herramientas de seguridad de endpoints.

Cadena de Exploits

Los investigadores también señalaron evidencia circunstancial que apunta a un desarrollo asistido por IA, incluyendo registros de diagnóstico extensos, comentarios de depuración detallados y un documento de "entrega" en formato markdown consistente con los artefactos dejados por agentes de codificación de IA.

Aparecen referencias al marco de recompensa por errores v8CTF de Google en todo el código, aunque los investigadores no están seguros de si esto refleja una investigación real de recompensas o un intento de evadir las barreras de seguridad de los modelos de IA.

TA412 utilizó señuelos de spearphishing haciéndose pasar por pasantes universitarios y convocatorias de conferencias académicas para atacar a ONG estadounidenses, empresas mineras y compañías de comercio de materias primas, instalando finalmente una extensión de navegador maliciosa disfrazada de "Google Gemini" que Proofpoint rastrea como GemStone.

La extensión funciona como una puerta trasera de vigilancia completa del navegador capaz de registrar pulsaciones de teclas (keylogging), robo de cookies, captura de pantallas y solicitudes HTTP arbitrarias a través de una infraestructura de comando y control.

Un grupo separado apodado UNK_LateNight atacó a empresas aeroespaciales de EE. UU. con señuelos de adquisiciones con temática de defensa, entregando la puerta trasera ShadowPad a través de una cadena de DLL-sideloading, según señaló Proofpoint.

Otro grupo, UNK_DoubleCheck, comprometió una cuenta de correo electrónico gubernamental del sudeste asiático para atacar a un fabricante vietnamita con un cargador basado en Rust, mientras que UNK_QuietRacket atacó a organizaciones gubernamentales y financieras en Indonesia y Singapur utilizando phishing temático de conferencias y canales de comando basados en DNS-over-HTTPS.

Correo de phishing que entrega el kit de exploits

Los hallazgos de Proofpoint sugieren que la barrera para desarrollar cadenas de exploits de navegador totalmente armamentizadas, históricamente una capacidad rara y costosa, podría estar cayendo a medida que las herramientas asistidas por IA aceleran el desarrollo de exploits contra bases de código de código abierto como Chromium.

La velocidad con la que múltiples actores de amenazas distintos obtuvieron acceso al mismo kit en pocos días plantea interrogantes sobre una tubería de adquisición compartida o un modelo de "intendente digital", haciendo eco de patrones pasados vistos en la explotación masiva de vulnerabilidades de Microsoft Exchange y SharePoint.

Las organizaciones que ejecutan versiones desactualizadas de Windows junto con navegadores basados en Chromium sin parchear enfrentan la mayor exposición, y los investigadores esperan que BlueMoon o técnicas similares de explotación de brecha de parche proliferen aún más tanto entre actores de espionaje como motivados financieramente.



Fuentes:
https://cybersecuritynews.com/bluemoon-exploit-chain/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.