Microsoft y Google parchan 3 zero-days críticos explotados por kit de espionaje BlueMoon

En las últimas 48 horas, una tormenta perfecta de ciberseguridad ha golpeado la infraestructura global tras la revelación de que cuatro grupos de espionaje estatal utilizan el kit 'BlueMoon' para encadenar vulnerabilidades zero-day en Google Chrome y Windows, logrando el control total de máquinas totalmente actualizadas.
La situación es crítica: mientras Microsoft intenta contener un Patch Tuesday récord con casi mil correcciones, la empresa de verificación de identidad IDScan ha confirmado una brecha masiva que expone las licencias de conducir de 150 millones de personas. En Chile y Latinoamérica, donde la dependencia de servicios en la nube y sistemas operativos Windows es absoluta, el riesgo de suplantación de identidad y espionaje corporativo ha escalado a niveles sin precedentes en lo que va del año.
El kit BlueMoon: Espionaje estatal mediante cadenas 'Browser-to-OS'
Investigadores de seguridad han identificado una operación coordinada donde al menos cuatro actores de amenazas persistentes avanzadas (APT), algunos vinculados a intereses estatales, han adoptado el exploit kit denominado BlueMoon. Este kit no se limita a una sola falla, sino que encadena vulnerabilidades para saltar desde el navegador al núcleo del sistema operativo.
Vulnerabilidades críticas en Chrome y el Kernel de Windows
El ataque comienza en el navegador a través del CVE-2026-85046, un bug de confusión de tipos en el motor V8 de Chrome que permite la lectura y escritura arbitraria en la memoria. Sin embargo, el verdadero peligro reside en cómo los atacantes logran escapar del sandbox.
- CVE-2026-85880: Un zero-day de elevación de privilegios en el kernel de Windows que utiliza mecanismos de ALPC (Advanced Local Procedure Call) para ejecutar comandos con privilegios de SYSTEM.
- Patch-Gap: Los atacantes aprovecharon la ventana de tiempo entre que el código se corrigió en Chromium y su despliegue efectivo en las versiones estables utilizadas por el público general.
Windows bajo fuego: Patch Tuesday récord y explotación activa
Microsoft ha liberado esta semana parches para una cifra histórica de 974 vulnerabilidades, de las cuales 105 han sido catalogadas como críticas. Lo más preocupante es la confirmación de que dos de estos fallos ya están siendo explotados activamente en ataques dirigidos a nivel mundial.
Además del fallo ALPC mencionado anteriormente, se ha detectado actividad maliciosa sobre el CVE-2026-81963, localizado en el Windows Update Stack. Ambas vulnerabilidades poseen un puntaje CVSS de 7.8, permitiendo a un atacante que ya tiene un acceso limitado (por ejemplo, a través de una macro de Office o un script en un sitio web) escalar sus privilegios hasta obtener el control total de la infraestructura corporativa.
Filtración masiva en IDScan: 150 millones de identidades expuestas
Paralelamente a los fallos de software, el gigante de verificación de identidad IDScan confirmó una brecha de seguridad en sus sistemas de almacenamiento en la nube. Según reportes de TechCrunch y Brian Krebs, se ha detectado un sitio en la dark web que permite buscar información sensible de más de 150 millones de personas.
Esta filtración incluye nombres completos, números de licencias de conducir, fotos y datos de pasaportes. Para las empresas en Latinoamérica, esto representa un riesgo sistémico: muchas fintechs y bancos utilizan proveedores como IDScan para sus procesos de Know Your Customer (KYC). Si los datos de validación ya están en manos de criminales, la eficacia de estos controles de identidad queda seriamente comprometida.
Conclusión
La convergencia de una cadena de exploits estatal como BlueMoon con la filtración masiva de documentos de identidad configura un escenario de alto riesgo para la continuidad operacional en Chile. No se trata solo de parchar software, sino de entender que las credenciales de identidad física ahora son activos vulnerables en la dark web. Las organizaciones deben priorizar la actualización inmediata de Google Chrome a su última versión y el despliegue urgente del parche de seguridad de Windows para mitigar la ejecución de código remoto y la escalada de privilegios.
¿Cómo puede ayudarte Cyberix?
En Cyberix contamos con la experiencia técnica para proteger tu infraestructura frente a amenazas de día cero y fugas de datos a gran escala, asegurando que tu empresa cumpla con los más altos estándares de protección.
- Auditoría en Ciberseguridad: Realizamos escaneos de vulnerabilidades y pentesting para identificar si tus sistemas Windows o redes corporativas son susceptibles a los exploits del kit BlueMoon.
- IA y Automatización: Implementamos soluciones de monitoreo inteligente que detectan comportamientos anómalos y intentos de escalada de privilegios en tiempo real.
¿Tu infraestructura está protegida contra los últimos zero-days? Contacta a nuestros expertos en Cyberix para una evaluación de seguridad hoy mismo.
Artículos Relacionados

Nueva Ley Marco de Ciberseguridad en Chile: Claves y obligaciones para las empresas
La nueva Ley Marco de Ciberseguridad (Ley 21.663) establece exigencias para proteger infraestructura crítica en Chile. Conoce sus implicancias para tu empresa y cómo prepararte con Cyberix.

Principales Tendencias en Ciberseguridad 2025 para empresas en Chile
La ciberdelincuencia evoluciona en 2025: ataques con IA, amenazas a la cadena de suministro, IoT vulnerable, ransomware más agresivo y más. Conoce las tendencias clave que las empresas chilenas deben anticipar.

Hacking Ético y Pentesting: Ciberseguridad Ofensiva para Empresas en Chile
El hacking ético y el pentesting ayudan a empresas en Chile a identificar vulnerabilidades antes de que sean explotadas. Descubre sus beneficios y cómo Cyberix puede ayudarte.