Cuatro grupos de hackers distintos han usado en las últimas semanas un mismo kit de exploits para atacar navegadores basados en Chromium y versiones antiguas de Windows, según ha publicado Ars Technica recogiendo la investigación de la firma de seguridad Proofpoint. El kit, bautizado como BlueMoon, encadena tres vulnerabilidades para conseguir ejecutar código y hacerse con el control total del sistema.
Según Proofpoint, BlueMoon explota dos fallos en V8, el motor de JavaScript de código abierto de Google que usan Chrome y el resto de navegadores basados en Chromium, y un tercero en el kernel de Windows. Uno de los fallos de V8 está catalogado como CVE-2026-85046 y el del kernel de Windows como CVE-2026-85880; el segundo fallo de V8, un escape de sandbox, no recibe designación CVE porque Google no las asigna para este tipo de vulnerabilidad.
Un ataque en cadena que da control total del equipo
El mecanismo es el habitual en este tipo de campañas, pero encadenado con velocidad inusual. Primero se aprovecha un fallo de confusión de tipos en V8 y después un escape de sandbox del propio motor para ejecutar código de forma remota en el navegador. Con eso no basta para tomar el control del equipo entero, así que los atacantes recurren a una tercera pieza: una escalada local de privilegios en versiones antiguas de Windows —Windows 10 de la actualización de octubre de 2018, Windows Server 2019, Windows 10 2004, Windows Server 2022 y la versión inicial de Windows 11— que permite que el código malicioso corra con permisos de sistema.
Lo llamativo, dice Proofpoint, no es solo la cadena en sí, sino la falta de discreción con la que se ha usado. Lo habitual es que este tipo de exploit completo contra Chrome se explote con cuentagotas para alargar su vida útil; aquí, en cambio, se desplegó rápido y se compartió entre varios grupos en cuestión de días, dejando señales de detección altas.
Cuatro grupos, uno con vínculos con China
Proofpoint identifica a cuatro grupos usando el mismo kit, y señala que no puede descartar que haya más con acceso a él. El primer ataque documentado llegó de TA412 y comenzó el 28 de agosto; el resto de campañas empezaron ya entrado septiembre. Según la firma, TA412 es un grupo al que Estados Unidos acusó en 2024 de trabajar para la inteligencia civil china, y UNK_LateNight está alineado con China; los otros dos, UNK_DoubleCheck y UNK_QuietRacket, siguen sin atribución.
Las víctimas sí están detalladas: TA412 atacó ONG, mineras y empresas de comercio de materias primas en Estados Unidos; UNK_LateNight, a compañías aeroespaciales estadounidenses; UNK_DoubleCheck, a un fabricante vietnamita; y UNK_QuietRacket, a organizaciones de Singapur e Indonesia.
Por qué se ha movido tan rápido: la ventana del parche
Proofpoint apunta a dos motivos para explicar la velocidad y visibilidad de la operación. El primero es lo que llama «patch gap»: el tiempo que pasa entre que Chromium publica un parche en su código abierto y ese parche llega de verdad a Chrome, Edge y el resto de navegadores basados en el proyecto. Como el código de Chromium es público, cualquiera puede examinar el parche en cuanto sale y trabajar hacia atrás para construir un exploit antes de que la mayoría de usuarios haya actualizado.
El segundo motivo, según la propia investigación, es el uso de inteligencia artificial. «Esto puede reflejar un coste y una barrera de entrada reducidos para este tipo de capacidad, a medida que los agentes de IA permiten cada vez más el desarrollo de exploits por parte de actores maliciosos», ha señalado Proofpoint, que añade que esto es especialmente relevante en proyectos de código abierto como Chromium, donde los parches previos están accesibles antes de que lleguen a las versiones estables.
Qué hacer si usas Chrome, Edge u otro navegador basado en Chromium
Las tres vulnerabilidades que forman BlueMoon ya han recibido parche en las últimas 24 horas según Proofpoint, así que la medida inmediata y suficiente es actualizar el navegador y, si el equipo corre alguna de las versiones de Windows afectadas, instalar también las actualizaciones de seguridad del sistema. Quien mantenga Chrome, Edge, Brave o cualquier otro navegador basado en Chromium con las actualizaciones automáticas activadas ya no debería estar expuesto a esta cadena de ataque concreta. El riesgo real está en el margen entre la publicación del parche y su llegada al usuario final, así que retrasar una actualización de navegador o de Windows durante días es, precisamente, la ventana que este tipo de kit está diseñado para aprovechar.
Proofpoint advierte de que, pese a estar ya parcheado, el kit puede seguir circulando: «Dada su facilidad de adopción, es probable que prolifere más y sea adoptado por actores con motivación de espionaje y financiera a medida que las versiones parcheadas se despliegan por completo en todos los navegadores basados en Chromium», según la firma. Eso convierte la actualización inmediata, y no solo la reacción a esta noticia puntual, en la medida que de verdad protege frente a variantes futuras del mismo problema.
Te puede interesar
Tech Planet participa en el programa de afiliados de Amazon. Si compras a través de estos enlaces, recibimos una pequeña comisión sin coste extra para ti, lo que nos ayuda a seguir creando contenido como este.
| Imagen | Producto | Características | Comprar |
|---|---|---|---|
![]() |
SteelSeries Arctis Nova 7 Wireless Gen 2 | Inalámbricos multiplataforma · más de 50 horas de autonomía · carga rápida USB-C · control desde la app | Ver precio en Amazon |
![]() |
HyperX Cloud III | Con cable · controladores en ángulo de 53 mm · DTS · espuma con memoria · PC, PS5 y Xbox Series X|S | Ver precio en Amazon |
![]() |
Logitech G Pro X 2 Lightspeed | Inalámbricos Lightspeed · drivers de grafeno de 50 mm | Ver precio en Amazon |
![]() |
Sony INZONE H5 | Inalámbricos · sonido espacial 360 · 28 horas de batería · micrófono bidireccional · baja latencia | Ver precio en Amazon |
Escrito por Eloy Andrade









