Varios grupos de hackers utilizaron el mismo malware para Chrome en el plazo de una semana: ¿qué significa esto?

Descubre por qué varios grupos de hackers utilizan el mismo malware para Chrome en una sola semana. Comprende los riesgos reales, su impacto en tu seguridad digital y cómo proteger tus datos.

Las cosas más importantes que necesitas saber

  • Los grupos de hackers explotan la "brecha" existente entre la solución de Google para las vulnerabilidades de Chromium y las actualizaciones del navegador, y la inteligencia artificial ha acelerado el descubrimiento de vulnerabilidades, reduciendo las barreras de entrada para el desarrollo de exploits.
  • El malware BlueMoon incluía la explotación de dos vulnerabilidades críticas en el motor Chromium V8 (una con una calificación de gravedad de 8.8/10) y una vulnerabilidad de desbordamiento de búfer de Windows que permitía la escalada de privilegios al nivel de SYSTEM.
  • Los usuarios deben actualizar de inmediato sus sistemas operativos y navegadores basados ​​en Chromium para garantizar la protección contra las vulnerabilidades que han sido corregidas recientemente.

Los expertos han advertido que cuatro grupos de hackers, algunos con vínculos con el gobierno chino, fueron vistos utilizando exactamente el mismo kit de exploits en el transcurso de una sola semana, lo que sugiere una especie de "miedo a perderse algo" (FOMO, por sus siglas en inglés) entre los delincuentes.

Investigadores de seguridad de Proofpoint han revelado detalles de BlueMoon, un paquete de exploits que aprovecha tres vulnerabilidades de seguridad : dos en Chromium y una en versiones anteriores de Windows, entre ellas: Windows 10 (actualización de octubre de 2018), Windows Server 2019, Windows 10 2004, Windows Server 2022 y la versión inicial de Windows 11.

Este paquete de exploits se detectó por primera vez el 28 de agosto de 2026, y fue utilizado por un actor malicioso conocido como TA412, un grupo de ciberdelincuentes patrocinado por el Estado chino que anteriormente había atacado a empresas que utilizaban Microsoft SharePoint. TA412, también conocido como Violet Typhoon, ha utilizado BlueMoon para atacar repetidamente a un pequeño número de organizaciones no gubernamentales (ONG), empresas mineras y empresas de comercio de materias primas físicas de Estados Unidos.

Poco después, se identificaron tres grupos más: UNK_LateNight, otro grupo de espionaje respaldado por China que atacó a varias empresas aeroespaciales estadounidenses; UNK_DoubleCheck, un grupo que atacó a una empresa manufacturera en Vietnam; y UNK_QuietRacket, un grupo que atacó a organizaciones en Singapur e Indonesia.

Lo que todos estos grupos tienen en común es que hicieron poco esfuerzo por ocultar su actividad. Esto es inusual, ya que un enfoque encubierto generalmente garantiza que una vulnerabilidad pueda ser explotada durante un período más prolongado.

La carrera por explotar las vulnerabilidades de Chromium

El malware BlueMoon explota tres vulnerabilidades de seguridad: dos en Chromium y una en versiones anteriores de Windows. Las vulnerabilidades de Chromium se descubrieron en V8, el motor JavaScript que utilizan los navegadores para que las aplicaciones funcionen de manera eficiente. La primera vulnerabilidad es un error de "superposición de especies", identificado como CVE-2026-85046, y se le ha asignado una puntuación de gravedad de 8.8/10 (alta). La segunda es una vulnerabilidad de "escape del entorno de aislamiento", para la cual Google no ha asignado un CVE ni una puntuación de gravedad.

La vulnerabilidad de Windows, identificada como CVE-2026-85880, tiene una gravedad de 7.8/10 (alta). Esta vulnerabilidad se describe como un desbordamiento de búfer basado en el montón en la llamada a procedimiento local avanzada de Windows, lo que permite a los atacantes que ya pueden ejecutar código dentro de un AppContainer con privilegios bajos escapar del entorno de aislamiento y elevar sus privilegios al nivel de SYSTEM. Esto no requiere ninguna interacción adicional del usuario.

Proofpoint tiene una teoría sobre por qué los delincuentes prefieren operar abiertamente en lugar de hacerlo de forma encubierta. Al parecer, existe un lapso de tiempo muy breve entre la corrección de una vulnerabilidad en Chromium por parte de Google y el lanzamiento de esa actualización en navegadores como Edge o Brave. Este lapso también permite a los delincuentes aprender cómo Google soluciona la vulnerabilidad, aplicar ingeniería inversa y lanzar un exploit antes de que se publique el parche para el navegador. Esto significa que no hay tiempo para permanecer ocultos.

No hay tiempo para esconderse

Proofpoint afirmó que «ambas vulnerabilidades de V8 eran exploits de día cero que explotaban una brecha de seguridad en el momento de la actividad observada». Añadieron: «En otras palabras, si bien estas vulnerabilidades ya eran conocidas y estaban parcheadas en el código fuente público de Chromium, permanecían sin parchear en las últimas versiones estables de Chrome y en los navegadores basados ​​en Chromium disponibles públicamente. Es probable que el desarrollador del kit de exploits utilizara estas actualizaciones públicas de Chromium para convertir la cadena de exploits del navegador en un arma».

Otro factor importante es la IA. La IA parece haber acelerado enormemente el proceso de descubrimiento de vulnerabilidades, reduciendo las barreras de entrada y haciendo que los ciberdelincuentes actúen con mayor claridad.

Proofpoint confirmó que “una cadena de exploits de Chrome completamente armada ha sido históricamente una capacidad rara y muy valiosa. BlueMoon se desarrolló, desplegó y compartió rápidamente entre múltiples actores maliciosos en cuestión de días, lo que demostró una alta capacidad de detección. Esto podría reflejar una disminución en el costo y las barreras de entrada para este tipo de capacidad, a medida que los factores de IA facilitan cada vez más el desarrollo de exploits por parte de los actores maliciosos”.

Las tres vulnerabilidades ya han sido corregidas, así que asegúrese de estar utilizando la última versión tanto del sistema operativo como del navegador Chromium.

vía Ars Technica


 

Los comentarios están cerrados.