El kit de exploits de ciberespionaje BlueMoon
- Seguridad
El nuevo set de exploits, utilizado en campañas de ciberespionaje que se consideran relacionadas en su mayoría con China, es capaz de encadenar vulnerabilidades de Chrome y Windows y podría llegar a adaptarse para las ciberamenazas de delincuencia común.
A finales de agosto, se detectó el primer caso de BlueMoon, cortesía del grupo de ciberdelincuencia TA412, en principio alineado con China, pero apenas unos días después al menos otros cuatro grupos, la mayor parte de ellos vinculados también con China, utilizaron este mismo kit de exploits. Una coincidencia oportunista, según destacan desde Proofpoint.
En efecto, BlueMoon atacó diferentes vulnerabilidades tras la publicación de parches, realizando ingeniería inversa para explotarlas antes de que hubiera versiones estables con las correcciones. El kit combina dos vulnerabilidades en Chrome (una de confusión de tipos en el motor JavaScript V8 de Chromium y otra que permitía escapar del sandbox V8 de JavaScript) con una vulnerabilidad de día cero de Windows que permitía elevar localmente los privilegios en el kernel.
Proofpoint detalla el caso del grupo TA412, que se dirigió a ONGs, empresas mineras y compañías dedicadas al comercio de materias primas en Estados Unidos, estableciendo con ellas relaciones de cierta confianza con diferentes señuelos antes de enviarles enlaces de phishing. Éstos llevaban a webs legítimas, no sin antes descargar y ejecutar un loader que instalaba una versión maliciosa del navegador. Una puerta trasera para vigilar el navegador y robar credenciales.
Desde Proofpoint, consideran que "este fenómeno pone de relieve también cómo la reducción de los costes y de las barreras de entrada en el desarrollo de exploits, especialmente en proyectos de código abierto como Chromium, facilita que las capacidades avanzadas de explotación lleguen rápidamente a un mayor número de actores de amenazas".