Proofpoint identificó al menos cuatro grupos con motivación de espionaje que utilizaron BlueMoon entre el 28 de agosto y septiembre de 2026. El kit encadena dos fallos de Chromium/V8 con una vulnerabilidad de escalada local de privilegios del kernel de Windows: el recorrido puede empezar con un enlace de phishing y terminar con código y cargas útiles fuera del aislamiento del navegador.
La velocidad es parte esencial de la noticia. El arreglo upstream de Chromium para CVE-2026-85046 se incorporó el 7 de agosto de 2026, pero su llegada a Chromium estable se situó el 3 de septiembre. Son 27 días en los que un parche público podía ofrecer a los atacantes una pista técnica antes de que la corrección estuviera disponible en la versión estable.
Qué encadena BlueMoon
BlueMoon es el nombre que Proofpoint asignó a esta cadena de explotación. La primera fase aprovecha CVE-2026-85046, una vulnerabilidad de confusión de tipos en V8 que permite ejecutar código en el proceso del navegador. Después llega un escape del sandbox de V8, es decir, una salida del aislamiento que limita lo que puede hacer el código de una página. La cadena termina con CVE-2026-85880, una escalada local de privilegios del kernel de Windows basada en ALPC y WNF.
En términos sencillos: un enlace dirigido intenta abrir la puerta, V8 permite avanzar dentro del navegador, el escape del sandbox cruza esa barrera y el componente de Windows busca privilegios más altos. Después, una fase de inyección de procesos ejecuta un comando elegido por el operador; el comportamiento predeterminado documentado descarga y ejecuta un archivo. No es una simple vulnerabilidad de Chrome aislada.
La parte del navegador afecta a Chrome y a otros navegadores basados en Chromium, incluido Microsoft Edge. Para completar la cadena también hace falta una versión vulnerable de Windows: el componente de escalada se observó contra Windows 10 1809, Windows 10 21H1, Windows 10 21H2, Windows 10 22H2, Windows Server 2019, Windows Server 2022 y la versión inicial de Windows 11, compilación 22000.
La brecha de 27 días de Chromium
El caso de CVE-2026-85046 muestra por qué el calendario de las correcciones importa tanto como la corrección misma. Según la cronología comunicada por Proofpoint, el cambio que solucionaba el fallo se incorporó a Chromium upstream el 7 de agosto y llegó a Chromium estable el 3 de septiembre: 27 días de intervalo.
Ese desfase no significa que cada usuario estuviera expuesto durante exactamente ese periodo ni permite extrapolar las mismas fechas a los otros componentes de BlueMoon. Sí ayuda a entender el riesgo: cuando un arreglo se publica en el proyecto upstream antes de llegar a las versiones estables que utilizan millones de personas, los atacantes pueden intentar estudiar el cambio y preparar una explotación.
La cadena observada comenzó con mensajes de spear phishing que dirigían a las víctimas a URL controladas por los atacantes. Por eso el navegador es solo la primera pieza del problema: el correo, la página de destino y el equipo Windows forman parte del mismo recorrido.
Cuatro grupos, objetivos distintos
Proofpoint documentó cuatro grupos que reutilizaron la cadena contra sectores y regiones diferentes. Sus cargas posteriores no fueron idénticas, una señal de que BlueMoon funcionaba como una capacidad compartida o reutilizable más allá de una única campaña.
| Grupo | Inicio | Objetivo | Carga útil o persistencia observada | Calificación de la atribución |
| TA412 | 28 de agosto de 2026 | ONG, empresas mineras y organizaciones de comercio de materias primas en Estados Unidos | GemStone, una extensión maliciosa de Chromium presentada como complemento de navegación de Google Gemini | Actividad evaluada como alineada con China; no implica que todos los usuarios de BlueMoon lo estén |
| UNK_LateNight | 2 de septiembre de 2026 | Varias empresas aeroespaciales de Estados Unidos | ShadowPad mediante carga lateral de DLL y una tarea programada llamada EdgeCore_AutoUpdate | Actividad evaluada como alineada con China |
| UNK_DoubleCheck | 2 de septiembre de 2026 | Una entidad manufacturera de Vietnam | Cargador escrito en Rust y una segunda cadena de carga lateral de DLL | Motivación de espionaje, sin atribución a un país concreto |
| UNK_QuietRacket | 3 de septiembre de 2026 | Organizaciones gubernamentales, de consultoría y financieras de Indonesia y Singapur | Carga útil .NET en memoria y persistencia mediante la tarea programada GeForceService | Actividad sospechada como alineada con China |
La tabla no representa una lista exhaustiva de víctimas. Proofpoint documentó objetivos y campañas observadas, pero no establece cuántas organizaciones fueron comprometidas ni cuántos equipos llegaron a infectarse.
China e IA: dos explicaciones que requieren matices
La mayoría de la actividad observada fue evaluada como alineada con China, pero esa valoración no equivale a una atribución universal. UNK_DoubleCheck, por ejemplo, no fue atribuido por Proofpoint a un país concreto. Tampoco hay base para trasladar la asociación de TA412 con una entidad mencionada en un contexto judicial a la operación de BlueMoon.
La hipótesis sobre la inteligencia artificial también es más estrecha de lo que sugieren algunos titulares. Proofpoint encontró comentarios extensos, registros y otros artefactos compatibles con desarrollo asistido por IA, pero ningún artefacto demuestra por sí solo que la IA participara en la creación de BlueMoon. Una demostración de CyberKimi comentada en comunidades de seguridad tampoco está vinculada de forma independiente a esta cadena.
La lectura útil es otra: el peligro no depende de demostrar que una IA haya creado autónomamente el exploit. La combinación de parches públicos, ingeniería inversa rápida y reutilización entre grupos ya reduce el tiempo de reacción de los defensores. Ahí está el problema práctico.
Actualizar es necesario, pero no suficiente
Instalar la actualización del navegador bloquea la vía de entrada del navegador, pero no borra una carga útil ni una persistencia que ya se haya instalado en un equipo Windows. En una organización donde exista una exposición plausible, la actualización debe acompañarse de una investigación del endpoint.
Los indicadores documentados incluyen:
- Una cadena de procesos sospechosa: chrome.exe → cmd.exe → curl.exe → msgbox.exe.
- Tareas programadas como EdgeCore_AutoUpdate, MicrosoftEdgeUpdatesTaskMachine y GeForceService.
- Archivos y nombres asociados a las campañas, entre ellos ChromeUpdate.exe y msgbox.exe.
- Ficheros depositados en %TEMP%, además de una ruta del registro y un mutex señalados por Proofpoint.
- Las seis firmas de detección de Proofpoint, identificadas con los números 2071919 a 2071924.
Estos nombres son puntos de búsqueda, no una sentencia automática: una tarea o un archivo con un nombre conocido no demuestra por sí solo que el equipo esté comprometido. La comprobación debe considerar el contexto, la relación entre procesos y otros indicios del sistema.
La pregunta que sigue abierta
Sigue sin estar claro cómo varios actores distintos obtuvieron acceso al mismo kit. Esa incógnita importa porque la reutilización fue extraordinariamente rápida: la primera actividad observada comenzó el 28 de agosto con TA412 y otros grupos aparecieron en los días siguientes.
BlueMoon deja una conclusión incómoda para administradores y usuarios avanzados: parchear sigue siendo imprescindible, pero el parche no sustituye a la búsqueda de persistencia. Cuando un exploit pasa del ecosistema upstream a campañas diferentes en cuestión de semanas, la defensa efectiva depende tanto de cerrar la puerta como de comprobar si alguien ya cruzó el umbral.