El kit de exploits BlueMoon se convierte en Chrome y Windows fallas en ataques

| 10 de septiembre de 2026
Luna Azul sobre el agua

BlueMoon , un proyecto compartido Chrome y Windows El kit de exploits demuestra por qué "actualizar más tarde" se está convirtiendo en una apuesta peligrosa.

Las actualizaciones de seguridad son fáciles de posponer. El navegador sigue abriéndose, Windows Sigue funcionando, y optar por volver a abrir el navegador o reiniciar el ordenador más tarde puede parecer inofensivo.

Pero un kit de exploits recientemente documentado llamado "BlueMoon" muestra lo rápido que los retrasos en la aplicación de parches pueden volverse peligrosos. Los investigadores de Proofpoint encontraron cuatro grupos de espionaje que utilizaban la misma cadena de exploits contra Chrome navegadores que se ejecutan en Windows con pocos días de diferencia.

Esta campaña sirve como un recordatorio oportuno de que, una vez que se hace pública una vulnerabilidad de seguridad, o incluso su solución, los atacantes pueden actuar más rápido de lo que muchos usuarios esperan.

Los ataques comenzaron con correos electrónicos de phishing. Una víctima que hacía clic en un enlace malicioso podía ser enviada a una página web diseñada para explotar dos vulnerabilidades en Chrome El motor JavaScript V8 de, seguido de un Windows Vulnerabilidad que permite eludir las protecciones del navegador y obtener mayores privilegios en el ordenador.

El Chrome Las vulnerabilidades utilizadas por BlueMoon fueron parcheadas en el canal estable el 3 y el 8 de septiembre de 2026. La primera ya estaba siendo explotada activamente cuando Google lanzó su actualización. Microsoft abordó la Windows vulnerabilidad en sus actualizaciones de Patch Tuesday de septiembre , momento en el que también estaba siendo explotada.

Desde entonces, CISA ha añadido las tres vulnerabilidades a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV, por sus siglas en inglés) , que enumera las vulnerabilidades que se sabe que han sido explotadas en ataques reales.

Lo más destacable no es solo que BlueMoon explotara las vulnerabilidades, sino la rapidez con la que parece haberse propagado esta capacidad. Las correcciones públicas disponibles en el código fuente pueden dar pistas a los atacantes antes de que las actualizaciones del navegador lleguen a los usuarios, lo que permite que múltiples grupos desarrollen y adopten rápidamente una cadena de ataques maliciosos.

¿Significa esto que ya no se pueden probar los parches antes de su lanzamiento al público? No, pero quizás debamos replantearnos cómo se prueban y se implementan, ya que parece que algunos ciberdelincuentes están, en la práctica, probando ellos mismos los parches en fase beta.

Los investigadores también hallaron indicios, aunque no pruebas concluyentes, de que el kit de exploits se desarrolló con la ayuda de inteligencia artificial. La preocupación general es fundada: las herramientas de IA pueden ayudar a los atacantes a interpretar los cambios en el código fuente, escribir y modificar código, documentar los resultados de las pruebas y aprender de los intentos fallidos.

En términos prácticos, la brecha entre “se corrige una vulnerabilidad en la fuente original” y “la mayoría de los usuarios están protegidos” puede resultar cada vez más valiosa para los atacantes. Debemos intentar minimizar esa brecha.

Cómo mantenerse seguro

No todas las actualizaciones de seguridad deben instalarse inmediatamente. En las organizaciones, en particular, las actualizaciones pueden requerir pruebas, una implementación gradual y planes de contingencia. Sin embargo, las vulnerabilidades que se sabe que se explotan activamente merecen mayor prioridad. Precisamente por eso, el catálogo KEV de CISA es tan importante: ayuda a las organizaciones a identificar las vulnerabilidades que deben abordar primero.

Para usuarios domésticos:

  • Instala las actualizaciones del navegador y del sistema operativo cuanto antes. Aprovecha esos minutos para tomarte algo en lugar de posponerlas una y otra vez.
  • No hagas clic en los enlaces de correos electrónicos no solicitados.
  • Utilice una protección antimalware actualizada y en tiempo real para ayudar a detectar el malware que intentan distribuir los kits de exploits.

Detén las amenazas antes de que puedan causar ningún daño.

Malwarebytes Browser Guard automáticamente las páginas de phishing y los sitios maliciosos. Es gratis y se instala con un solo clic. Añádelo a tu navegador →

Acerca del autor

Pieter Arntz

Investigador de inteligencia sobre malware

Fue MVP de Microsoft en seguridad del consumidor durante 12 años consecutivos. Habla cuatro idiomas. Huele a caoba y a libros encuadernados en cuero.