Cerrar Menú
    Últimas noticias

    Escocia, Gales e Irlanda del Norte desafían a Londres y reclaman su autodeterminación

    septiembre 15, 2026

    Norris pierde una victoria casi segura en Madrid y reabre el debate sobre el VSC

    septiembre 15, 2026

    WordPress bloqueará plugins peligrosos antes de que lleguen a millones de webs

    septiembre 15, 2026
    Facebook Instagram
    martes, septiembre 15
    • Horóscopo
    • Horóscopo negro
    • Recetas
    • Motor
    • Viajes
    • Contacto
    Tendencias
    • Escocia, Gales e Irlanda del Norte desafían a Londres y reclaman su autodeterminación
    • Norris pierde una victoria casi segura en Madrid y reabre el debate sobre el VSC
    • WordPress bloqueará plugins peligrosos antes de que lleguen a millones de webs
    • Hackers chinos encadenan fallos de Chrome y Windows para espiar ordenadores
    • La piratería somalí resurge y amenaza una ruta clave para Europa
    • Juan Vivas acusa al Gobierno de «sumisión» ante Marruecos por Ceuta
    • El PSOE encadena mínimos en las encuestas y Sánchez afronta un otoño crítico
    • Horóscopo de hoy martes 15 de septiembre de 2026
    Facebook Instagram
    El VérticeEl Vértice
    • Inicio
    • Política
    • Nacional
      • Alicante
      • Almería
      • Andalucía
      • Aragón
      • Barcelona
      • Cádiz
      • Castellón
      • Cataluña
      • Comunidad Foral de Navarra
      • Comunidad de Madrid
      • Comunidad Valenciana
      • Galicia
      • Granada
      • Jaén
      • Málaga
      • Marbella
      • Murcia
      • Oropesa del Mar
      • Sevilla
      • Zaragoza
    • Internacional
    • Economía
      • Inmobiliario
      • Autónomos
      • Criptomonedas
      • Bolsa
    • Sociedad
      • Sucesos
      • Sanidad
      • Educación
      • Medio Ambiente
      • Transporte
    • Deportes
      • Fútbol
        • Champions League
        • Fútbol de Alemania
        • Fútbol de España
        • Fútbol Femenino
        • Fútbol de Francia
        • Fútbol de Inglaterra
        • Fútbol de Italia
        • Futbol 7
      • Baloncesto
      • Tenis
      • Fórmula 1
      • Pádel
      • Béisbol
      • Boxeo
      • Motociclismo
      • Golf
      • Resultados
        • Resultados de la NBA
        • Resultados de la Premier League
    • Tecnología
      • Ciberseguridad
      • Inteligencia Artificial
      • Gaming
      • Herramientas de Inteligencia Artificial
    • Salud
      • Ciencia
      • Estilo de Vida
      • Fitness
      • Recetas
        • Recetas Españolas
        • Recetas Internacionales
        • Repostería
    • Series y Cine
      • Series y Streaming
      • Netflix
      • Cine
      • Cultura
      • Prensa rosa
    El VérticeEl Vértice
    Inicio»Tecnología»Ciberseguridad»Hackers chinos encadenan fallos de Chrome y Windows para espiar ordenadores
    Ciberseguridad

    Hackers chinos encadenan fallos de Chrome y Windows para espiar ordenadores

    septiembre 15, 2026No hay comentarios9 minutos
    Facebook Twitter LinkedIn Telegram Pinterest Tumblr Reddit WhatsApp Correo electrónico
    Hackers chinos encadenan fallos de Chrome
    Compartir
    WhatsApp Facebook Twitter LinkedIn Reddit Telegram Copiar enlace Correo electrónico
    Añádenos en Google

    Dos grupos vinculados a China aprovecharon casi simultáneamente una cadena de vulnerabilidades en Google Chrome y Windows. Los ataques permitieron instalar puertas traseras, robar credenciales, cookies y sesiones y vigilar la actividad de las víctimas.

    Una peligrosa combinación de vulnerabilidades en Google Chrome y Microsoft Windows ha abierto una nueva vía para el ciberespionaje. Investigadores de seguridad han detectado campañas atribuidas a actores vinculados a China que encadenaron tres fallos de seguridad para comprometer ordenadores y desplegar herramientas capaces de acceder a archivos, ejecutar comandos y robar credenciales.

    IAvatares — avatares con inteligencia artificial

    La investigación de Volexity señala al grupo denominado UTA0560, que el 1 de septiembre de 2026 dirigió una campaña de spear-phishing contra varias organizaciones no gubernamentales.

    El ataque resulta especialmente relevante porque combinaba dos vulnerabilidades de Chrome y una de Windows. Parte del problema estuvo en una inusual ventana entre la incorporación de correcciones al código abierto de Chromium y su llegada a una versión estable de Chrome.

    Tres vulnerabilidades para saltar de Chrome a Windows

    La cadena de explotación, denominada BlueMoon, combinaba tres vulnerabilidades diferentes.

    La primera, CVE-2026-85046, permitía conseguir capacidades arbitrarias de lectura y escritura dentro del entorno aislado de V8.

    La segunda, CVE-2026-87491, proporcionaba el siguiente salto para escapar de las protecciones del navegador.

    Finalmente entraba en juego CVE-2026-85880, una vulnerabilidad relacionada con ALPC (Advanced Local Procedure Call) de Windows que completaba la cadena necesaria para alcanzar ejecución de código.

    El resultado era considerablemente más grave que el de una vulnerabilidad aislada.

    Los atacantes podían pasar de una página visitada mediante Chrome a ejecutar código en el ordenador comprometido y desplegar malware adicional.

    Todo comenzaba con un correo dirigido a la víctima

    El elevado nivel técnico de la explotación contrasta con la sencillez de la primera fase.

    Los atacantes utilizaban correos de spear-phishing, es decir, mensajes preparados específicamente para engañar a personas u organizaciones seleccionadas.

    El correo intentaba convencer al destinatario de que hiciera clic en un enlace.

    Pero había una capa adicional destinada a aumentar la credibilidad.

    El enlace conducía inicialmente al sitio legítimo de una universidad estadounidense que, según la investigación, era vulnerable a un fallo de cross-site scripting reflejado o XSS.

    Los delincuentes aprovechaban esa debilidad para redirigir posteriormente al visitante hacia su propia infraestructura, donde se encontraba alojada la cadena de exploits.

    El uso de una página legítima como primer eslabón podía hacer que el enlace pareciera menos sospechoso para la víctima.

    Los hackers comprobaban primero si el usuario tenía Chrome y Windows

    La campaña tampoco intentaba infectar indiscriminadamente cualquier dispositivo.

    La infraestructura filtraba a los visitantes para determinar si utilizaban la combinación necesaria de Google Chrome y Microsoft Windows.

    Solo los sistemas compatibles con la cadena de explotación continuaban avanzando.

    En la fase final aparecían diferentes componentes preparados para realizar reconocimiento del equipo, elevar privilegios e inyectar código en procesos del navegador, según el análisis técnico.

    Después llegaba el malware que permitía mantener el control.

    GRIMWEDGE: la puerta trasera que da acceso al ordenador

    UTA0560 utilizó la cadena para desplegar una nueva puerta trasera JavaScript denominada GRIMWEDGE.

    Su función principal consiste en proporcionar al atacante un punto desde el que continuar operando sobre el dispositivo comprometido.

    GRIMWEDGE puede recopilar información del sistema, consultar directorios, crear carpetas, borrar o leer archivos, enumerar y finalizar procesos y ejecutar comandos.

    También permite descargar componentes adicionales.

    El malware establece comunicación con infraestructura de comando y control (C2) y permanece esperando nuevas instrucciones.

    Eso significa que la primera infección no tiene por qué representar el final del ataque. Una vez conseguido el acceso, el operador puede decidir qué información le interesa y qué herramientas adicionales necesita desplegar.

    El malware puede leer archivos y ejecutar comandos ocultos

    Las capacidades documentadas permiten entender por qué GRIMWEDGE puede resultar útil en operaciones de espionaje.

    Entre sus funciones se encuentra la posibilidad de leer archivos de hasta 5 MB, además de ejecutar comandos mediante una ventana oculta.

    También puede recibir contenido codificado desde el servidor de los atacantes, acumularlo en memoria y posteriormente guardarlo como un archivo en el dispositivo.

    No incorpora, según Volexity, mecanismos propios especialmente desarrollados para movimiento lateral o persistencia avanzada.

    Pero no los necesita para cumplir su función inicial.

    La puerta trasera proporciona acceso suficiente para reconocer el ordenador, localizar archivos de interés y desplegar posteriormente otras herramientas.

    Un segundo grupo chino utilizó prácticamente la misma cadena

    Uno de los descubrimientos más inquietantes llegó cuando los investigadores comprobaron que UTA0560 no era el único actor que conocía estas vulnerabilidades.

    Volexity observó que otro grupo vinculado a China, conocido como JungleBamboo o APT31, utilizaba aproximadamente al mismo tiempo la misma cadena de explotación Chrome-Windows.

    Pero su objetivo posterior era diferente.

    En este caso, los atacantes desplegaban un cargador denominado SUPERSTOMP, utilizado posteriormente para instalar LONGTALE, también conocido como GemStone.

    LONGTALE funciona como una extensión maliciosa de Chrome centrada en la vigilancia y el robo de información.

    Una falsa extensión de Google Gemini para espiar a la víctima

    La técnica de camuflaje resulta especialmente significativa.

    LONGTALE se presenta como si fuese una extensión de Google Gemini para Chrome, intentando evitar que la víctima sospeche de su presencia.

    Pero sus funciones reales no tienen nada que ver con el asistente de inteligencia artificial de Google.

    La extensión maliciosa puede realizar registro de pulsaciones del teclado, captura de formularios, robo de cookies y sesiones y capturas de pantalla condicionadas por determinadas palabras clave.

    También puede recopilar información del almacenamiento del navegador, historial y metadatos de las sesiones.

    Los datos obtenidos pueden enviarse periódicamente hacia la infraestructura controlada por los atacantes.

    La investigación señala intervalos de aproximadamente 30 segundos para parte de esa exfiltración.

    Cookies y sesiones pueden ser tan valiosas como una contraseña

    El robo de cookies añade un riesgo particularmente importante.

    Las empresas han reforzado progresivamente la seguridad de las contraseñas mediante autenticación multifactor, passkeys y controles adicionales de identidad.

    Pero una sesión ya autenticada puede convertirse en otro objetivo.

    Si un atacante consigue determinados elementos asociados a una sesión válida, puede intentar abusar de ellos para acceder a servicios en nombre de la víctima, dependiendo de las protecciones adicionales implantadas.

    Por eso las operaciones modernas de ciberespionaje ya no se concentran exclusivamente en averiguar una contraseña.

    Tokens, cookies, sesiones, historial, documentos y actividad del navegador pueden tener un enorme valor de inteligencia.

    El peligroso «patch gap» de Google Chrome

    El elemento técnicamente más interesante del caso es el denominado patch gap, la ventana existente entre la publicación o incorporación de una corrección y su distribución efectiva a todos los usuarios afectados.

    Las correcciones correspondientes a las dos vulnerabilidades del navegador habían sido incorporadas al código fuente abierto de Chromium, pero todavía no estaban presentes en una versión estable de Google Chrome cuando fueron explotadas.

    Esto creó una situación poco habitual.

    El cambio realizado para solucionar una vulnerabilidad puede proporcionar pistas a investigadores de seguridad, pero también a atacantes.

    Al estudiar qué código ha cambiado y por qué, un especialista puede intentar reconstruir el problema que se pretendía corregir.

    Si la versión utilizada por millones de personas todavía no incluye el parche, aparece una ventana de explotación extremadamente peligrosa.

    Los propios parches pueden revelar dónde está la vulnerabilidad

    Este fenómeno es conocido desde hace años como patch diffing.

    Consiste, de forma general, en comparar versiones del software para localizar los cambios introducidos por una actualización de seguridad y comprender qué vulnerabilidad solucionan.

    No significa que observar un parche permita automáticamente desarrollar un exploit funcional.

    Pero reduce el espacio de búsqueda.

    Volexity plantea que la utilización casi simultánea de la cadena por varios actores chinos podría tener diferentes explicaciones, entre ellas que un desarrollador especializado hubiese proporcionado el exploit a varios grupos o que estos consiguieran reconstruir parte de la vulnerabilidad analizando los cambios publicados.

    No existe, con la información disponible, una conclusión definitiva sobre cuál de esas posibilidades ocurrió.

    La inteligencia artificial puede reducir el tiempo para analizar un parche

    La situación adquiere otra dimensión con el desarrollo de los grandes modelos de lenguaje y herramientas de inteligencia artificial aplicadas a programación y ciberseguridad.

    Volexity advierte de que estas tecnologías pueden acelerar determinadas tareas relacionadas con la investigación de vulnerabilidades y el desarrollo de exploits.

    El problema para los fabricantes es evidente.

    Si transcurre demasiado tiempo entre hacer visible una corrección en un repositorio abierto y llevarla al navegador utilizado por los usuarios, los atacantes disponen de una ventana para estudiar el parche e intentar explotar sistemas todavía vulnerables.

    La IA puede contribuir a reducir el tiempo necesario para ese análisis, aunque eso no significa que pueda transformar automáticamente cualquier parche en un exploit operativo.

    Chrome acelera sus actualizaciones de seguridad

    El caso llega precisamente cuando Google está modificando el ritmo de distribución de Chrome.

    El navegador había funcionado con un ciclo aproximado de cuatro semanas para las principales versiones, pero ha pasado a un esquema más frecuente, de alrededor de dos semanas.

    Reducir ese intervalo puede disminuir la exposición ante determinadas vulnerabilidades.

    La carrera es cada vez más rápida: los fabricantes descubren y corrigen fallos mientras grupos de ciberespionaje y ciberdelincuentes intentan aprovechar el tiempo existente entre el descubrimiento, el parche y su instalación efectiva.

    Una advertencia para empresas, ONG y administraciones

    La campaña analizada estaba dirigida contra ONG, un tipo de organización especialmente atractivo para determinadas operaciones de inteligencia por su acceso a información política, diplomática, humanitaria o relacionada con derechos humanos.

    Pero la técnica demuestra un riesgo aplicable a muchos otros objetivos.

    Una organización puede tener contraseñas robustas, autenticación multifactor y soluciones avanzadas de seguridad y, aun así, quedar expuesta cuando una vulnerabilidad del navegador se combina con otra del sistema operativo y un correo dirigido consigue que el usuario visite la página preparada por los atacantes.

    La defensa requiere por ello varias capas.

    Mantener Chrome y Windows completamente actualizados resulta fundamental, pero también lo es reducir la ventana entre la publicación de una actualización y su despliegue dentro de una organización.

    Los usuarios deben desconfiar igualmente de enlaces inesperados recibidos por correo, incluso cuando el dominio inicial parezca pertenecer a una institución legítima.

    Chrome y Windows, una combinación especialmente atractiva para el espionaje

    El descubrimiento de UTA0560 y JungleBamboo muestra hasta qué punto una cadena de vulnerabilidades puede multiplicar el impacto de fallos individuales.

    Un error permite avanzar dentro del navegador. Otro ayuda a superar su aislamiento. Un tercero abre el camino hacia Windows.

    Después llegan GRIMWEDGE o LONGTALE.

    Y el atacante pasa de conseguir que alguien abra un enlace a disponer potencialmente de archivos, procesos, comandos, cookies, sesiones, pulsaciones de teclado e información de navegación.

    La investigación también deja una advertencia para Google, Microsoft y el conjunto de la industria: publicar una corrección no equivale necesariamente a haber protegido a todos los usuarios.

    Entre ambos momentos existe una ventana.

    Y los grupos de ciberespionaje están intentando atravesarla antes de que se cierre.

    Tour en Quad – Sierra de Mijas Málaga Chollones

    Tour en Quad – Sierra de Mijas Málaga

    72,00€

    Ver en Chollones 🛒
    SaveFamily Iconic Plus 2 Mint 4G con GPS y SOS Chollones

    SaveFamily Iconic Plus 2 Mint 4G con GPS y SOS

    115,00€

    Ver en Chollones 🛒
    Sunset Tour en Buggy – Atardecer Off-Road en Málaga Chollones

    Sunset Tour en Buggy – Atardecer Off-Road en Málaga

    103,50€

    Ver en Chollones 🛒

    Comparte. Facebook Twitter Pinterest LinkedIn Tumblr Telegram
    Artículo anteriorLa piratería somalí resurge y amenaza una ruta clave para Europa
    Artículo siguiente WordPress bloqueará plugins peligrosos antes de que lleguen a millones de webs

    Otras noticias

    WordPress bloqueará plugins peligrosos antes de que lleguen a millones de webs

    septiembre 15, 2026 Ciberseguridad

    Microsoft alerta de una nueva estafa para robar cuentas en la nube incluso con MFA

    septiembre 14, 2026 Ciberseguridad

    Óscar López defiende regular la IA ante las alertas de sus propios creadores

    septiembre 14, 2026 Inteligencia Artificial
    Añadir un comentario
    Dejar una respuesta Cancelar respuesta

    Demo
    Demo
    Últimas noticias

    Escocia, Gales e Irlanda del Norte desafían a Londres y reclaman su autodeterminación

    septiembre 15, 2026

    Norris pierde una victoria casi segura en Madrid y reabre el debate sobre el VSC

    septiembre 15, 2026

    WordPress bloqueará plugins peligrosos antes de que lleguen a millones de webs

    septiembre 15, 2026
    Demo
    Demo

    El Vértice es un diario digital que analiza la realidad desde el punto donde todo converge: los hechos, el contexto y las consecuencias.
    Política, economía, sociedad y actualidad explicadas con profundidad, criterio y visión crítica.
    No seguimos el ruido. Vamos al fondo.
    Porque entender lo que pasa hoy es clave para decidir mañana.

    Facebook Instagram
    Lo último

    Escocia, Gales e Irlanda del Norte desafían a Londres y reclaman su autodeterminación

    septiembre 15, 2026

    Norris pierde una victoria casi segura en Madrid y reabre el debate sobre el VSC

    septiembre 15, 2026

    WordPress bloqueará plugins peligrosos antes de que lleguen a millones de webs

    septiembre 15, 2026
    © 2026 El Vértice, tu canal de noticias en español
    • Inicio
    • Contacto
    • Publicidad
    • Aviso legal
    • Política de privacidad
    • Política de cookies
    • Términos y condiciones

    Escriba arriba y pulse Enter para buscar. Pulse Esc para cancelar.

    Gestionar consentimiento
    Para ofrecer las mejores experiencias, utilizamos tecnologías como las cookies para almacenar y/o acceder a la información del dispositivo. El consentimiento de estas tecnologías nos permitirá procesar datos como el comportamiento de navegación o las identificaciones únicas en este sitio. No consentir o retirar el consentimiento, puede afectar negativamente a ciertas características y funciones.
    Funcional Siempre activo
    El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
    Preferencias
    El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
    Estadísticas
    El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
    Marketing
    El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
    • Administrar opciones
    • Gestionar los servicios
    • Gestionar {vendor_count} proveedores
    • Leer más sobre estos propósitos
    Ver preferencias
    • {title}
    • {title}
    • {title}
    Mundial