Así es BlueMoon: el conjunto de exploits que provoca fallos críticos en Chrome y Windows y que afecta a tu PC
Un nuevo kit de exploits bautizado BlueMoon nos pone en alerta: lo están utilizando ya, al menos, cuatro grupos de ciberespionaje para comprometer equipos mediante tres vulnerabilidades encadenadas en el motor V8 de los navegadores Chromium y en el kernel de Windows. La cadena ha pasado de ser una capacidad exclusiva d...
Un nuevo kit de exploits bautizado BlueMoon nos pone en alerta: lo están utilizando ya, al menos, cuatro grupos de ciberespionaje para comprometer equipos mediante tres vulnerabilidades encadenadas en el motor V8 de los navegadores Chromium y en el kernel de Windows. La cadena ha pasado de ser una capacidad exclusiva de un único actor estatal a una herramienta compartida entre varios grupos en cuestión de días.
Proofpoint ha documentado cómo escaló esta amenaza desde finales de agosto de 2026. El denominador común de las cuatro campañas detectadas no es el sector atacado, sino la cadena técnica: el mismo kit, con pequeñas variantes, que aprovecha el hueco entre la publicación del parche en el código abierto y su llegada a nuestros equipos.
TA412 encabeza los ataques en Windows y Chrome
TA412, también conocido como APT31 o Violet Typhoon y vinculado por la justicia estadounidense al Ministerio de Seguridad del Estado chino, desplegó BlueMoon por primera vez el 28 de agosto de 2026. Lo hizo mediante correos de spear-phishing disfrazados de solicitudes de prácticas para estudiantes universitarios.
Una vez infectado el equipo, instalaba GemStone, una extensión maliciosa que imitaba a Google Gemini para robar cookies, capturar pantallas, inyectar un keylogger y vigilar palabras clave. Entre el 2 y el 3 de septiembre se sumaron otros tres grupos: UNK_LateNight atacó a empresas aeroespaciales estadounidenses con correos que imitaban cotizaciones del sector defensa y entregó el backdoor ShadowPad, activo entre grupos chinos desde 2019. UNK_DoubleCheck usó una cuenta de correo gubernamental del sudeste asiático comprometida para enviar a una empresa manufacturera vietnamita un binario en Rust con DLL sideloading. UNK_QuietRacket fue tras organismos gubernamentales, consultoras y entidades financieras de Indonesia y Singapur con cebos sobre conferencias como la Indo Startup Expo y la WCCE 2026, y desplegó persistencia con tareas programadas y un payload en .NET en memoria. Los investigadores señalan que el kit ya no es exclusivo de actores chinos y que el alcance real supera las veinte organizaciones observadas.
Tres vulnerabilidades: de Chrome al kernel de Windows
El kit apila tres fallos para convertir un simple clic en un equipo comprometido: una vulnerabilidad en el motor V8 de Chrome, un escape de su sandbox y una escalada de privilegios en el kernel de Windows. Os explicamos cada eslabón de la cadena.
CVE-2026-85046 es una confusión de tipos en V8 que permite la ejecución remota de código en Chrome, Edge y el resto de navegadores Chromium, ya parcheada por Google. Le sigue un escape del sandbox de V8, sin CVE propio asignado, necesario para salir del aislamiento del navegador tras la ejecución inicial. El tercer eslabón, CVE-2026-85880, es un desbordamiento de búfer en el componente Windows Advanced Local Procedure Call (ALPC) que escala privilegios; Microsoft lo corrigió en el Patch Tuesday de septiembre de 2026 y confirmó que ya se explotaba como zero-day. Las versiones afectadas incluyen Windows 10 (October 2018 Update), Windows 10 versión 2004, Windows Server 2019, Windows Server 2022 y el lanzamiento inicial de Windows 11.
CISA añadió CVE-2026-85046 a su catálogo de vulnerabilidades explotadas conocidas el 4 de septiembre y dio a las agencias federales estadounidenses hasta el 18 de septiembre para aplicar el parche. Chrome 153, publicado esta misma semana, corrige 230 vulnerabilidades y suma, con el CVE-2026-87491 en V8, siete zero-days explotados en Chrome durante 2026.
Publicamos un resumen propio con fines informativos. Los derechos del contenido original pertenecen a su medio.

