Chrome funcionaba como punto de entrada y Windows completaba el control del sistema.

Un conjunto de tres zero-days necesitó apenas seis días para pasar de un solo grupo de espionaje chino a cuatro clústeres independientes. El conjunto de exploits BlueMoon conecta vulnerabilidades de Chrome y Windows en una cadena en la que el navegador proporciona la ejecución inicial de código y el sistema operativo eleva el ataque hasta privilegios sistémicos elevados.
El primero en usar BlueMoon fue el clúster vinculado a China TA412, también conocido como APT31 y Violet Typhoon, el 28 de agosto de 2026. El ataque comienza con CVE-2026-85046, un error de confusión de tipos en el motor V8. El exploit permite ejecutar código dentro del proceso de Chrome, tras lo cual una segunda vulnerabilidad de V8 garantiza el escape de la sandbox. Google no asignó un CVE separado a ese segundo problema.
El eslabón final es CVE-2026-85880 en el kernel de Windows. Un fallo en los mecanismos ALPC y WNF permite elevar los privilegios del proceso y obtener SeDebugPrivilege. Tras ello, BlueMoon inyecta código en el proceso padre de Chrome y puede ejecutar comandos arbitrarios fuera del aislamiento del navegador.
La particularidad de la parte del navegador está relacionada con el llamado patch gap. La corrección de CVE-2026-85046 apareció en el código fuente abierto de Chromium el 7 de agosto, pero llegó a la versión estable solo el 3 de septiembre. Casi cuatro semanas los desarrolladores del exploit pudieron estudiar los cambios públicos y reconstruir la vulnerabilidad a partir de ellos. En el momento de los primeros ataques, los usuarios de las últimas compilaciones estables aún carecían de protección.
TA412 enviaba correos de phishing a ONG estadounidenses, empresas mineras y traders de materias primas. Tras hacer clic en el enlace, la víctima veía durante unos segundos una página de descarga mientras BlueMoon intentaba explotar el navegador. Un ataque exitoso instalaba la extensión maliciosa GemStone, camuflada como un asistente de Google Gemini. La extensión robaba cookies y datos de almacenamiento, registraba pulsaciones de teclas, hacía capturas de páginas y recibía órdenes de los operadores.
Ya el 2 de septiembre, el mismo conjunto apareció en manos de UNK_LateNight en ataques contra empresas aeroespaciales estadounidenses. En lugar de GemStone, el grupo desplegó ShadowPad. Ese mismo día UNK_DoubleCheck empleó BlueMoon contra una empresa manufacturera en Vietnam, y los correos provenían de una cuenta gubernamental comprometida de uno de los países del Sudeste Asiático. Para el 3 de septiembre, UNK_QuietRacket aplicó la cadena contra organizaciones gubernamentales, financieras y de consultoría en Indonesia y Singapur.
Las diferencias en el empaquetado y la carga útil no ocultaron el origen común de BlueMoon. En todas las variantes se conservaron los mismos mecanismos de orquestación y carga de exploits. En el código se encontraron registros de depuración detallados, comentarios sobre errores previos y un enlace a un archivo markdown para transmitir el contexto entre las fases de desarrollo. Proofpoint admite la posible ayuda de IA en la creación del conjunto, pero subraya que por ahora no hay pruebas directas de esa hipótesis.
Esta rápida difusión preocupa especialmente a los especialistas. Las cadenas completas para navegadores antes se consideraban una herramienta cara y poco frecuente, y BlueMoon afectó a varios grupos independientes casi al mismo tiempo. En su análisis sobre BlueMoon, Proofpoint plantea que la reducción del coste de desarrollo de estos medios podría acelerar su difusión no solo entre estructuras de inteligencia, sino también entre agrupaciones motivadas por razones financieras.
La campaña no concluyó con el periodo inicial de seis días. BlueMoon siguió apareciendo en ataques al menos hasta el 8 de septiembre, y el número de objetivos realmente afectados podría superar la muestra observable. La actividad observada abarcó menos de 20 organizaciones; sin embargo, los expertos consideran que la escala real es mayor.
El eslabón del navegador de la cadena se hizo público unos días antes. Google publicó compilaciones de Chrome parcheadas 152.0.7977.82 y 152.0.7977.83 después de corregir el sexto zero-day de Chrome con explotación confirmada en 2026.
El componente de Windows de BlueMoon también ya ha sido corregido. CVE-2026-85880 se incluyó en la edición de parches de septiembre para Windows, en la que Microsoft corrigió 966 vulnerabilidades y dos zero-days que se explotaban activamente.
APT31 ya había aparecido en casos de compromiso de software de distribución masiva. A principios de 2026, el grupo se vinculó con una campaña prolongada contra Notepad++, en la que los atacantes interceptaron el mecanismo de actualizaciones y, de forma selectiva, infectaron a objetivos de interés.