BlueMoon explota zero-days de Chrome y Windows: Google y Microsoft ya han publicado parches
BlueMoon encadenó dos fallos de Chrome y uno de Windows en ataques de espionaje. Google y Microsoft ya han publicado actualizaciones para corregirlos.
Investigadores de Proofpoint han descubierto BlueMoon, un nuevo kit de explotación utilizado por varios grupos de ciberespionaje para encadenar vulnerabilidades zero-day de Google Chrome y Microsoft Windows. Los ataques comenzaron a observarse a finales de agosto de 2026 y aprovecharon fallos que en ese momento todavía no estaban corregidos en las versiones estables disponibles para los usuarios.
La buena noticia es que Google y Microsoft ya han publicado los parches necesarios. Los usuarios de Chrome deben asegurarse de utilizar una versión actualizada del navegador, mientras que los equipos Windows afectados necesitan las actualizaciones de seguridad de septiembre de 2026.
BlueMoon combina tres vulnerabilidades de Chrome y Windows
Proofpoint atribuye a BlueMoon una cadena formada por tres vulnerabilidades. Las dos primeras afectan al motor V8 utilizado por Chrome y otros navegadores basados en Chromium, mientras que la tercera permite elevar privilegios dentro de determinadas versiones de Windows.
- CVE-2026-85046: vulnerabilidad de confusión de tipos en V8 que podía permitir ejecución de código dentro del proceso del navegador.
- CVE-2026-87491: fallo de V8 utilizado para escapar del entorno aislado del navegador.
- CVE-2026-85880: vulnerabilidad de elevación de privilegios en Windows Advanced Local Procedure Call, o ALPC.
La combinación permitía que un ataque comenzara desde el navegador y posteriormente obtuviera privilegios superiores en Windows. Los investigadores observaron que el objetivo final variaba según el grupo que utilizaba BlueMoon, con diferentes cargas maliciosas destinadas a operaciones de espionaje.
Google corrigió los dos zero-days de Chrome
Google solucionó CVE-2026-85046 el 3 de septiembre con Chrome 152.0.7977.82 y 152.0.7977.83 para escritorio. La compañía confirmó en ese momento que existía un exploit utilizado en ataques reales.
El segundo fallo, CVE-2026-87491, quedó corregido con la llegada de Chrome 153 el 8 de septiembre. La versión estable comenzó a distribuirse como Chrome 153.0.8010.36 para Linux y 153.0.8010.36 o 153.0.8010.37 para Windows y macOS.
Google también confirmó explotación activa de CVE-2026-87491. Por ello, quienes todavía utilicen una compilación anterior deberían actualizar Chrome a la versión estable más reciente y reiniciar el navegador para completar la instalación.
El fallo de Windows también estaba siendo explotado
La tercera pieza de BlueMoon es CVE-2026-85880, un desbordamiento de búfer en Windows ALPC que permite a un atacante con acceso previo elevar sus privilegios localmente.
Microsoft solucionó la vulnerabilidad el 8 de septiembre de 2026 dentro de las actualizaciones de seguridad de Patch Tuesday y confirmó que el fallo ya estaba siendo explotado en ataques.
La variante utilizada por BlueMoon estaba preparada específicamente para varias compilaciones antiguas de Windows:
- Windows 10 versión 1809 y Windows Server 2019.
- Windows 10 desde la versión 2004 hasta 22H2.
- Windows Server 2022.
- Windows 11 versión 21H2.
Esto limita el alcance de la cadena completa de BlueMoon. Un usuario de una versión moderna y actualizada de Windows no debe asumir que su equipo era vulnerable de la misma forma únicamente por utilizar Chrome.
Los atacantes aprovecharon un intervalo entre el código corregido y Chrome estable
Uno de los aspectos más relevantes del caso es que los dos fallos de V8 eran lo que Proofpoint denomina zero-days de tipo patch gap. Las correcciones ya podían verse en el código público de Chromium, pero todavía no habían llegado a las versiones estables del navegador instaladas por los usuarios.
Según los investigadores, los responsables de BlueMoon probablemente estudiaron esos cambios públicos para identificar las vulnerabilidades y desarrollar exploits antes de que las actualizaciones de Chrome estuvieran ampliamente disponibles.
En el caso de CVE-2026-85046, Proofpoint señala que la corrección apareció en el código de Chromium el 7 de agosto y no llegó al canal estable hasta el 3 de septiembre, dejando un intervalo de casi cuatro semanas.
Al menos cuatro grupos de espionaje utilizaron BlueMoon
Proofpoint identificó cuatro grupos de actividad distintos utilizando el mismo kit en un periodo muy corto. La primera utilización observada se produjo el 28 de agosto y fue atribuida a TA412, un grupo también conocido como APT31, JungleBamboo o Violet Typhoon y vinculado por investigadores de seguridad a operaciones alineadas con China.
Posteriormente aparecieron otras campañas. La mayoría de los grupos observados tienen presuntos vínculos con China, aunque Proofpoint advierte de que no toda la actividad ha podido atribuirse y no existe evidencia de que BlueMoon sea exclusivo de esos actores.
Entre los objetivos detectados se encontraban organizaciones no gubernamentales, empresas mineras y de materias primas en Estados Unidos, compañías relacionadas con los sectores aeroespacial y de defensa y empresas manufactureras de Vietnam.
Los ataques comenzaban con correos de phishing dirigidos
Las campañas observadas no implican que visitar cualquier página web con Chrome provocara automáticamente una infección. Los atacantes utilizaron principalmente correos de spear phishing preparados para objetivos concretos que intentaban convencer al destinatario para abrir un enlace controlado por el atacante.
Una vez visitada la página preparada para el ataque, BlueMoon intentaba aprovechar primero las vulnerabilidades del navegador y, si detectaba una versión compatible de Windows, utilizaba posteriormente el fallo de elevación de privilegios.
Proofpoint también observó diferencias en el malware instalado posteriormente, lo que indica que BlueMoon funciona como una plataforma compartida que diferentes grupos pueden utilizar para sus propias operaciones.
Qué deben hacer los usuarios de Chrome y Windows
Los tres fallos utilizados por BlueMoon cuentan ya con correcciones, por lo que la principal medida defensiva es mantener navegador y sistema operativo actualizados.
- Actualizar Google Chrome a la versión estable más reciente disponible.
- Reiniciar Chrome después de actualizar para aplicar completamente la nueva versión.
- Instalar las actualizaciones de seguridad de septiembre de 2026 de Windows.
- Actualizar otros navegadores basados en Chromium mediante el mecanismo proporcionado por su fabricante.
- Evitar abrir enlaces inesperados recibidos por correo, especialmente cuando procedan de contactos desconocidos o mensajes dirigidos que soliciten visitar páginas externas.
BlueMoon no representa una vulnerabilidad nueva que permanezca sin solución en Chrome o Windows a fecha de septiembre de 2026. Los riesgos descritos corresponden a fallos explotados antes de la distribución de sus respectivos parches, por lo que mantener ambos componentes actualizados reduce directamente la exposición a esta cadena concreta.