AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

Cuatro grupos de espionaje chino explotaron tres zero-days en cadena antes del parche

La ventana entre el código público de Chromium y la distribución del parche dejó expuestas menos de 20 organizaciones confirmadas — pero el kit de exploits ya circula entre más actores.
Alerta

La ventana entre el código público de Chromium y la distribución del parche dejó expuestas menos de 20 organizaciones confirmadas — pero el kit de exploits ya circula entre más actores.

Proofpoint identificó al menos cuatro grupos de espionaje alineados con el gobierno chino explotando una cadena de tres vulnerabilidades zero-day desde finales de agosto, en una operación que aprovechó el intervalo entre la publicación del código fuente parcheado de Chromium y la distribución efectiva de las actualizaciones en navegadores basados en esa plataforma. El grupo TA412, también rastreado como Violet Typhoon y APT31, fue el primero en explotar la cadena el 28 de agosto. Tres grupos adicionales se sumaron en oleadas posteriores entre el 2 y el 3 de septiembre, justo antes de que Chrome lanzara el parche público. La actividad continuó al menos hasta el 8 de septiembre, según confirmó Mark Kelly, investigador senior de amenazas en Proofpoint.

Cómo funciona la cadena BlueMoon y por qué fue posible explotarla

La cadena de exploits, denominada BlueMoon por Proofpoint, combina dos defectos de ejecución remota de código en el motor JavaScript V8 de navegadores basados en Chromium (CVE-2026-85046 y CVE-2026-87491) con un zero-day de escalada de privilegios en Windows Advanced Local Procedure Call (CVE-2026-85880), divulgado por Microsoft el martes. La secuencia permite ejecutar código dentro del sandbox del navegador, escapar de ese entorno aislado y obtener privilegios de sistema para acceder a la máquina objetivo. Aunque las dos vulnerabilidades de V8 ya estaban corregidas en el código fuente público de Chromium, no habían sido distribuidas en las versiones estables de los navegadores al momento de los ataques, lo que las convirtió en zero-days funcionales durante ese período. Proofpoint evaluó que el desarrollador del kit de exploits probablemente realizó ingeniería inversa sobre los parches públicos de Chromium para armar la cadena durante esa ventana de exposición. La infraestructura usada para entregar los exploits fue creada el mismo día de los ataques o en los días inmediatamente anteriores, lo que sugiere desarrollo apresurado para aprovechar una ventana estrecha contra un grupo limitado de objetivos vulnerables.

Quiénes atacaron y a quiénes apuntaron

APT31, grupo vinculado al Ministerio de Seguridad del Estado de China y cuyos siete integrantes fueron procesados por el Departamento de Justicia en 2024, dirigió correos de phishing con enlaces que cargaban la cadena de exploits contra organizaciones no gubernamentales, empresas mineras y firmas de comercio de materias primas en Estados Unidos. El malware instalaba una extensión de navegador maliciosa disfrazada como Google Gemini, que permitía vigilar la actividad del navegador, robar credenciales y ejecutar comandos. El 2 de septiembre, el grupo UNK_LateNight atacó múltiples empresas aeroespaciales estadounidenses. Ese mismo día, UNK_DoubleCheck dirigió organizaciones de manufactura vietnamitas usando una cuenta de gobierno comprometida del Sudeste Asiático. El 3 de septiembre, UNK_QuietRacket apuntó a entidades de gobierno, consultoría y sector financiero en Indonesia y Singapur. Proofpoint observó directamente menos de 20 organizaciones atacadas a nivel global hasta el momento, aunque Kelly indicó que el número real de afectados probablemente es mucho mayor.

El pico de actividad coincidió con el lanzamiento del parche de Chrome

La actividad de BlueMoon alcanzó su punto máximo el 2 y 3 de septiembre, inmediatamente antes de que Chrome distribuyera el parche público. Proofpoint registró uso de la cadena tan recientemente como el 8 de septiembre, lo que indica que algunos actores continuaron explotando las vulnerabilidades incluso después de la disponibilidad del parche, probablemente contra organizaciones que no habían actualizado. La velocidad con que múltiples grupos adoptaron la misma cadena de exploits en un lapso de días sugiere que el kit circuló entre actores de espionaje chinos con acceso a recursos técnicos compartidos o a un proveedor común de herramientas ofensivas. La sincronización de los ataques con el ciclo de parches públicos de Chromium refuerza la hipótesis de que los actores monitorearon activamente los commits del repositorio de código abierto para identificar correcciones de seguridad antes de su distribución en versiones estables.

Publicidad728×90 — In-Article

Por qué América Latina enfrenta exposición estructural a este tipo de ataques

Aunque Proofpoint no reportó víctimas confirmadas en América Latina, la región enfrenta exposición estructural a cadenas de exploits como BlueMoon por su dependencia de navegadores basados en Chromium sin políticas de actualización forzada en sectores críticos. Empresas mineras y de materias primas en Chile, Perú y Brasil — sectores explícitamente atacados por APT31 en Estados Unidos — operan con infraestructura tecnológica similar y representan objetivos de interés estratégico para actores de espionaje estatales. La ausencia de capacidades locales de detección temprana de exploits zero-day en la mayoría de los países de la región implica que ataques de este tipo podrían pasar desapercibidos durante semanas o meses. Organizaciones gubernamentales y de consultoría en Argentina y Colombia, comparables a las atacadas en Indonesia y Singapur, enfrentan el mismo riesgo de compromiso a través de cuentas de correo de gobiernos regionales, que históricamente han mostrado niveles de seguridad heterogéneos.

Nuestro análisis

La cadena BlueMoon revela un patrón que ya se había observado en incidentes previos de explotación de zero-days por parte de actores chinos: la capacidad de movilizar múltiples grupos de espionaje en paralelo contra un conjunto limitado de objetivos de alto valor en una ventana de tiempo extremadamente corta. La sincronización de cuatro grupos distintos explotando la misma cadena en menos de una semana sugiere coordinación a nivel de infraestructura de inteligencia o acceso compartido a un proveedor de exploits, más que desarrollo independiente. Lo que distingue este caso es la explotación de la brecha entre código fuente público y distribución de parches — una ventana que en teoría debería ser de horas, pero que en la práctica puede extenderse días o semanas dependiendo de los ciclos de actualización de cada navegador basado en Chromium. Proofpoint evaluó que el kit probablemente se propagará a actores de motivación financiera a medida que las versiones parcheadas se distribuyan completamente, lo que ampliaría el perfil de riesgo más allá del espionaje estatal. Lo que todavía no se sabe es si alguno de los grupos explotó la cadena antes del 28 de agosto sin ser detectado, o si otros actores estatales fuera de China también tuvieron acceso al kit durante la ventana de exposición.

¿Qué pasaría si el intervalo entre parches públicos de Chromium y distribución en navegadores derivados se convirtiera en una ventana de explotación sistemática para múltiples actores estatales?

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard