Volexity atribuye a UTA0565, alineado con China, tres zero-days en Chrome y Microsoft explotados el 3 y el 4 de septiembre.
Anatomía de la cadena: del motor JavaScript al núcleo de Windows en dos días
Los tres agujeros no son equivalentes. Los dos primeros, CVE-2026-85046 y CVE-2026-87491, son fallos de ejecución remota de código en el motor JavaScript que comparten Chrome, Edge o Brave, es decir, cualquier navegador construido sobre Chromium. El tercero, CVE-2026-85880, es la pieza que convierte un proceso comprometido en control absoluto del equipo: una escalada de privilegios en el Advanced Local Procedure Call de Windows que Microsoft no divulgó hasta el 8 de septiembre. Encadenados, permiten pasar de una visita a una web falsa a la toma del ordenador sin que la víctima instale nada.
Le pongo en contexto: una cadena así no se improvisa. Exige conocer los tres agujeros antes de que el fabricante cierre el primero, mantener un exploit estable para cada uno y desplegar una infraestructura de mando y control capaz de sobrevivir al parcheo. Según el informe que la compañía publicó el lunes, la explotación se produjo en una ventana de dos días, el 3 y el 4 de septiembre, y siempre por delante de la divulgación pública.
Lo que separa a UTA0565 del resto no es el arsenal, sino la escenografía. El grupo levantó decenas de sitios falsos que replican portales legítimos y suplantó dominios del Center for American Progress y del China Digital Times en su pesca. Los correos enviados a entidades gubernamentales asiáticas pedían apoyo público a Chow Hang-tung, la activista hongkonesa encarcelada. Aquí el objetivo no es solo el correo de la víctima.
Los analistas rastrearon además dominios del grupo en campañas contra medios de comunicación, buscadores de restaurantes halal y empresas de formación corporativa. La carga útil desplegada pertenece a una familia de malware que nadie había documentado hasta ahora, bautizada como CLEANGULP.
El kit no lo inventa cada grupo: se comparte, se personaliza y se arma como si fuera una cadena de montaje estatal.
Permítame el matiz. Estos equipos no actúan como francotiradores, sino como una industria: los investigadores lo dicen con todas las letras cuando advierten de que ‘la actividad reportada hasta ahora refleja únicamente las observaciones de dos organizaciones’ y que ‘el alcance y el impacto completos son probablemente mucho mayores’.
Cuando el instrumento se reparte entre varios inquilinos, la atribución deja de señalar a un culpable y pasa a describir un ecosistema.
El historial: por qué cuatro grupos distintos disparan con el mismo rifle
Proofpoint ya había documentado el patrón desde agosto: varios equipos alineados con Pekín encadenando estas mismas vulnerabilidades, con APT31, UNK_LateNight, UNK_DoubleCheck y UNK_QuietRacket en la lista de sospechosos. La exposición simultánea a los tres fallos quedó limitada a un conjunto reducido de organizaciones, pero la advertencia de la compañía era explícita: otros actores llegarían después. UTA0565 es esa llegada.
Los componentes compartidos son la pista. En el informe se sostiene que el núcleo del kit se comparte, se personaliza y se arma entre grupos distintos, lo que apunta a ‘un esfuerzo coordinado dentro de la comunidad china de explotación de redes’. Traducido al oficio: no hace falta un mando único que firme cada operación; basta con una factoría que distribuya herramientas y deje que cada célula elija objetivos. El marco general de estas agrupaciones está bien descrito en la entrada sobre APT en Wikipedia.
He seguido durante años esta lógica y siempre conduce al mismo punto. Operation Aurora, la campaña que entre 2009 y 2010 golpeó a Google, Adobe y una treintena de compañías tecnológicas, ya mezclaba espionaje clásico con robo de propiedad intelectual. Lo de ahora es más barato, más rápido y más difícil de colgar de una sola mesa.

España no aparece por ahora en la lista de víctimas conocidas. No se equivoque conmigo: en ciberguerra, la ausencia de víctimas publicadas casi nunca equivale a la ausencia de víctimas. El catálogo de indicadores de compromiso y las notas técnicas que publica el CCN-CERT son el termómetro que se maneja aquí. Si aparece una alerta asociada a estas tres referencias, será la señal de que alguien en España ha picado el anzuelo. Los objetivos que persigue UTA0565 —medios, formación corporativa, portales de servicios— dibujan, por cierto, un tejido empresarial que en este país es enorme.
Dossier Moncloa: Ojos en la Sombra
El vector es ciberataque de Estado en su forma más depurada: cadena de zero-days, ingeniería social con dominios suplantados,, y carga útil propia. Quién ataca, con atribución técnica respaldada por dos fuentes independientes: UTA0565 y, detrás, el mismo núcleo de herramientas que Proofpoint viene viendo en manos de APT31, UNK_LateNight, UNK_DoubleCheck y UNK_QuietRacket. Quién defiende: Google y Microsoft en el plano del parcheo; las entidades gubernamentales asiáticas, los medios y las empresas de formación, en el del daño. Quién mira: los servicios occidentales, que llevan años contabilizando un desplazamiento chino desde el robo de información hacia la preparación de sabotaje en infraestructura crítica, la tendencia que CISA y la NSA pusieron sobre la mesa al dar nombre a Volt Typhoon.
Por la naturaleza del material expuesto —sesiones de navegador, credenciales corporativas y correo institucional—, estimo un nivel de clasificación de Secreto en las víctimas gubernamentales y, como mínimo, de Uso Restringido en las empresas privadas alcanzadas. El precedente que más se le parece no es Stuxnet, sino SolarWinds: en 2020, el SVR ruso rentabilizó una sola puerta durante meses; aquí lo que se reparte es la llave y no el botín. Mi posición es incómoda para todos. Atribuir a Pekín sin condicional exige pruebas técnicas cruzadas, y en este caso las hay, pero la atribución pública sigue siendo un acto político antes que forense. Reconozco que el sector se acostumbró a leer los informes de las casas de ciberseguridad como sentencias, y no lo son.
El punto débil del análisis es el de siempre: Volexity y Proofpoint ven lo que alcanzan sus sensores. Dos organizaciones, un puñado de dominios y una ventana de dos días no bastan para medir el alcance de un kit que se copia y se revende entre células. Lo escribí hace años en El quinto elemento: el próximo 11S empezará con un clic. Este no es ese clic, pero es exactamente su clase, y del anterior nadie se enteró hasta que el daño estaba hecho. El calendario aprieta y es concreto: Microsoft publica su próximo Patch Tuesday el 13 de octubre, y las actualizaciones estables de Chrome irán cerrando el resto en las próximas semanas. Ahí se verá cuántos equipos siguen sin el parche.

