Grupos de hackers utilizan el mismo kit de explotación de Chrome y Windows
Ciberseguridad

Grupos de hackers utilizan el mismo kit de explotación de Chrome y Windows

Cuatro grupos de hacking, algunos vinculados al gobierno chino, están usando un kit de explotación llamado BlueMoon, que aprovecha vulnerabilidades críticas en navegadores Chromium y versiones antiguas de Windows.

11 de septiembre 20263 min de lectura Ars Technica
0 comentarios

Un kit de explotación casi idéntico, denominado BlueMoon, está siendo utilizado activamente por al menos cuatro grupos de hackers, algunos de los cuales tienen vínculos con el gobierno chino. Este kit aprovecha tres vulnerabilidades críticas en navegadores basados en Chromium y en el núcleo de Windows 10, Windows Server 2019, Windows 10 2004, Windows Server 2022 y la versión inicial de Windows 11. Las tres vulnerabilidades recibieron parches en las últimas 24 horas.

La firma de seguridad Proofpoint indicó que los ataques carecían de la sigilosidad típica de muchas campañas. A menudo, los hackers buscan explotar vulnerabilidades recién descubiertas de manera limitada para prolongar su efectividad. Sin embargo, en este caso, la cadena de explotación se utilizó de manera visible y rápida, posiblemente para aprovechar una "brecha de parches" en la cadena de suministro de Chromium, que se refiere al tiempo entre la disponibilidad de un parche y su implementación en navegadores como Chrome y Edge.

Además, el uso de inteligencia artificial (IA) podría haber permitido a los atacantes identificar vulnerabilidades más rápidamente que si la búsqueda se realizara solo por humanos. Esto sugiere que los atacantes se movieron rápidamente antes de que se cerrara la ventana de oportunidad. Proofpoint destacó que una cadena de explotación completamente armada para Chrome ha sido históricamente una capacidad de alto valor y rara, pero BlueMoon fue desarrollada y desplegada rápidamente, compartiéndose entre múltiples actores de amenazas en cuestión de días.

Los cuatro grupos han dirigido sus ataques a una amplia gama de organizaciones y empresas. Entre ellos se encuentran: TA412, un actor de amenazas patrocinado por el estado chino, que ha atacado repetidamente a organizaciones enfocadas en ONGs, empresas mineras y firmas de comercio de materias primas en EE. UU.; UNK_LateNight, que ha apuntado a varias empresas aeroespaciales estadounidenses; UNK_DoubleCheck, que atacó a una entidad manufacturera en Vietnam; y UNK_QuietRacket, que dirigió sus actividades hacia Singapur e Indonesia.

El primer ataque de TA412 comenzó el 28 de agosto, mientras que los demás comenzaron a principios de este mes. Aunque se desconoce si otros grupos también han accedido al kit de explotación, las vulnerabilidades que afectan a Chrome residen en V8, el motor de JavaScript de código abierto de Google. Los atacantes pudieron ejecutar código remoto aprovechando un error de confusión de tipos en V8 y una fuga de sandbox, seguido de una escalación de privilegios en versiones antiguas de Windows para ejecutar el código malicioso con derechos de sistema.

Comentarios