Proofpoint alerta sobre la rápida adopción de una nueva cadena de exploits de Chrome y Windows

Proofpoint alerta de la rápida adopción de este nuevo kit de exploits, utilizado por al menos cuatro grupos de espionaje, la mayoría vinculados con China

Proofpoint ha detectado una rápida expansión de BlueMoon, un nuevo kit de exploits que combina varias vulnerabilidades de los navegadores Chrome y del sistema operativo Microsoft Windows y que ya está siendo utilizado por distintos grupos de ciberdelincuentes relacionados con actividades de espionaje.

El primer uso identificado de BlueMoon corresponde al grupo de ciberdelincuencia alineado con China TA412, a finales de agosto. En apenas unos días, otros grupos de espionaje comenzaron a emplear el mismo kit. Proofpoint ha identificado al menos cuatro actores que han desarrollado campañas dirigidas mediante esta herramienta, la mayoría vinculados con China, aunque algunos casos todavía no han podido ser atribuidos.

La cadena de explotación combina tres vulnerabilidades: un fallo de confusión de tipos en el motor JavaScript V8 de Chromium, una vulnerabilidad que permite escapar del sandbox de V8 y una vulnerabilidad de día cero que posibilita la elevación local de privilegios en el kernel de Windows, presente en versiones antiguas del sistema operativo.

Desde Proofpoint apuntan que la rápida aparición de BlueMoon entre diferentes grupos podría indicar un uso oportunista de estas capacidades antes de que los sistemas fueran actualizados de forma generalizada. La compañía señala que, tras la publicación de los parches de Chromium, se abrió una ventana que los atacantes aprovecharon para realizar ingeniería inversa y desarrollar exploits antes de que las versiones estables posteriores incorporasen las correcciones.

Ataques dirigidos a organizaciones estadounidenses

En el caso de TA412, los ataques estuvieron dirigidos contra organizaciones no gubernamentales, compañías mineras y empresas dedicadas al comercio de materias primas en Estados Unidos.

Los ciberdelincuentes utilizaban como señuelo supuestas oportunidades de prácticas o información relacionada con próximos eventos de las empresas objetivo. Antes de enviar los correos electrónicos con enlaces de phishing, los atacantes solían establecer previamente una relación de confianza con sus víctimas.

Al acceder a uno de estos enlaces, la víctima era trasladada a un dominio controlado por los atacantes que alojaba los exploits. Durante varios segundos aparecía una página de carga mientras se intentaba comprometer el navegador, tras lo cual el usuario era redirigido a una página web legítima.

La explotación terminaba con la descarga y ejecución de un loader en el dispositivo comprometido. Posteriormente, este instalaba una extensión maliciosa para navegadores basados en Chromium que se hacía pasar por Google Gemini. La extensión actuaba como una puerta trasera destinada a vigilar la actividad del navegador y robar credenciales.

Indicios de un posible desarrollo asistido por IA

La investigación de Proofpoint también ha encontrado varios elementos que podrían apuntar a un posible uso de inteligencia artificial durante el desarrollo de BlueMoon.

Entre estos indicios figuran amplias capacidades de registro de diagnóstico, comentarios detallados sobre diferentes rondas de depuración y decisiones de implementación, además de una referencia a un documento de transferencia en formato Markdown.

No obstante, Proofpoint subraya que ninguno de estos elementos permite confirmar de manera concluyente que se haya utilizado IA para desarrollar el kit. Los investigadores consideran que son compatibles con flujos de trabajo en los que agentes de inteligencia artificial pueden facilitar tareas de desarrollo y depuración de exploits.

La compañía considera probable que BlueMoon continúe propagándose y que pueda ser adoptado tanto por grupos vinculados al ciberespionaje como por ciberdelincuentes con motivaciones económicas.

Para los investigadores de Proofpoint, la expansión de esta herramienta también refleja cómo la reducción de los costes y de las barreras de entrada en el desarrollo de exploits, especialmente en proyectos de código abierto como Chromium, puede permitir que capacidades avanzadas de explotación lleguen rápidamente a un número mayor de actores de amenazas.

Scroll al inicio