Varios grupos de ciberespionaje utilizaron un kit de explotación llamado BlueMoon para atacar vulnerabilidades zero-day de Microsoft Windows y Google Chrome.
El kit encadena dos problemas de seguridad en navegadores basados en Chromium, que permiten ejecutar código de forma remota y escapar del sandbox, con una vulnerabilidad de escalada local de privilegios en el kernel de Windows. BlueMoon ejecuta el exploit dentro de un Web Worker y lo reintenta hasta cinco veces. Identifica el sistema, eleva los privilegios del proceso de renderizado de Chrome e inyecta código en el proceso principal de Chrome para ejecutar un comando elegido por el operador. El comando predeterminado usa curl para guardar y ejecutar un archivo ejecutable, normalmente un cargador de malware, en %TEMP%.
Proofpoint observó BlueMoon en operaciones de spearphishing desde el 28 de agosto y las atribuyó a JungleBamboo, también conocido como APT31, Violet Typhoon o Tide Castle. Volexity observó actividad similar el 1 de septiembre en campañas de UTA0560 dirigidas contra clientes de varias organizaciones no gubernamentales. Proofpoint afirma que los atacantes explotaron CVE-2026-85880 como un zero-day clásico y sospecha que pudo utilizarse desde 2025.
Los informes identifican cuatro grupos de actividad, tres de ellos descritos como chinos o alineados con China. Incluyeron operaciones contra organizaciones no gubernamentales, empresas mineras, compañías estadounidenses de los sectores aeroespacial y de la base industrial de defensa, y fabricantes vietnamitas. Entre las cargas útiles estaban Longtale/GemStone, Grimwedge, ShadowPad y un cargador Rust en memoria.
Comentarios
0Aún no hay comentarios. Escribe el primero.