Una cadena de exploits, cuatro grupos de espionaje sin relación
Proofpoint reveló el 9 de septiembre que cuatro grupos de piratas informáticos con motivación de espionaje, la mayoría con sospecha de vínculo con China, habían adoptado de forma independiente la misma cadena de exploits en un plazo de doce días, una herramienta nueva que los investigadores llamaron BlueMoon. TA412, un actor respaldado por el estado chino también conocido como JungleBamboo, Violet Typhoon y APT31, fue observado por primera vez usándola el 28 de agosto contra ONG estadounidenses, empresas mineras y compañías de comercio de materias primas. UNK_LateNight le siguió el 2 de septiembre contra objetivos aeroespaciales y de defensa de Estados Unidos, UNK_DoubleCheck el mismo día contra un fabricante vietnamita, y UNK_QuietRacket el 3 de septiembre contra objetivos gubernamentales, de consultoría y financieros en Indonesia y Singapur.
La cadena combina dos vulnerabilidades de Chrome en el motor V8 del navegador, un fallo de confusión de tipos y un escape de la zona de pruebas (sandbox), con un error de escalada de privilegios en el núcleo de Windows que afecta a compilaciones más antiguas. Ninguno de los cuatro grupos parece estar trabajando junto en el sentido convencional, sus objetivos, regiones y herramientas previas no coinciden. Lo que comparten es una capacidad de cuatro semanas de antigüedad que los cuatro adoptaron casi al mismo tiempo.
La ventana que hizo esto posible
La corrección subyacente de Chrome se incorporó al código abierto de Chromium el 7 de agosto. La versión con el parche no llegó al canal estable de Chrome, la versión que realmente se actualiza en la mayoría de los equipos de los usuarios, hasta el 3 de septiembre.
| Fecha | Evento |
|---|---|
| 7 de agosto | Corrección de Chrome incorporada al código abierto, visible para cualquiera que estuviera atento |
| 28 de agosto | Primera observación de TA412 explotando el fallo, antes de que existiera el parche estable |
| 2 al 3 de septiembre | Tres grupos más, sin relación entre sí, adoptan la misma cadena de exploits |
| 3 de septiembre | El Chrome con el parche llega por fin al canal de lanzamiento estable |
Esa brecha de casi cuatro semanas entre una corrección publicada en código abierto y una compilación con el parche que llega a los usuarios comunes es un riesgo conocido en los navegadores de código abierto, y la actividad de TA412 el 28 de agosto muestra que se explotó como un auténtico día cero antes incluso de que la propia defensa de Chrome estuviera disponible para instalar. Los tres grupos que siguieron a principios de septiembre pueden haber construido su propia versión a partir de la misma divulgación pública en lugar de copiar directamente a TA412, lo que explicaría la adopción casi simultánea sin ninguna coordinación entre ellos.
La propia explicación de Proofpoint es la verdadera historia
Que cuatro grupos vinculados a estados y sin relación entre sí converjan en una sola cadena de exploits en doce días no es la forma habitual en que se propaga esta capacidad. La propia evaluación de Proofpoint lo describe como "un despliegue apresurado y no una operación madura y planeada a largo plazo", y señala una causa probable concreta: agentes de IA que reducen el costo y la barrera de habilidad necesarios para construir exploits funcionales a partir de una divulgación pública de vulnerabilidades. Los investigadores mencionan dos posibles explicaciones que no se excluyen mutuamente, un corredor comercial de exploits compartido que abastece a varios clientes estatales a la vez, o un desarrollo asistido por IA que permite a cada grupo construir su propia versión con la rapidez suficiente para parecer coordinado incluso sin contacto entre ellos.
Cualquiera de las dos explicaciones describe el mismo cambio: la brecha entre que una vulnerabilidad se haga pública y un exploit funcional llegue a varias manos solía medirse en meses. Aquí se midió en días, en cuatro grupos sin relación conocida. La cadena de exploits es el incidente. El calendario comprimido es la tendencia, y sobrevivirá a este ciclo de parches en concreto.
Esto no es solo un problema para el sector aeroespacial y minero
Los objetivos nombrados hasta ahora están en los sectores aeroespacial, de defensa, minero, de comercio de materias primas y de consultoría gubernamental fuera de Europa, pero el software vulnerable es Chrome y Windows, instalado en prácticamente todos los equipos de escritorio que utiliza una empresa de la UE o el Reino Unido. Una capacidad que se propagó a cuatro grupos vinculados a estados sin relación entre sí en menos de dos semanas no se queda confinada a sus primeros objetivos, y el costo decreciente que describe Proofpoint se aplica a cualquier sector o región hacia el que un quinto o sexto grupo decida apuntar a continuación.
La medida concreta que hay que tomar sobrevive a los números de CVE específicos: cualquier organización que no estuviera totalmente al día con el canal estable de Chrome y las últimas actualizaciones de seguridad de Windows estuvo expuesta durante casi un mes, y las obligaciones de notificación de incidentes de NIS2 ya exigen saber si esa actualización llegó realmente a cada dispositivo gestionado, no solo que se publicara una actualización. Si el desarrollo de exploits asistido por IA sigue comprimiendo este calendario como sugiere Proofpoint, la brecha práctica entre que exista una corrección y que esa corrección proteja de verdad es el dato que importa, no la puntuación de gravedad del CVE.
Leer a continuación: Google lo llamó medio. La CISA dio 15 días. | El Próximo Día Cero de Chrome Llega a Bruselas



