Pelo menos quatro grupos internacionais de espionagem digital usaram falhas do Google Chrome e do Windows para invadir computadores corporativos. Os ataques atingiram organizações não governamentais nos Estados Unidos, empresas aeroespaciais e estruturas governamentais na Ásia por meio do pacote de invasão BlueMoon.
As vulnerabilidades foram corrigidas pelo Google e pela Microsoft em atualizações liberadas no início de setembro de 2026. As investigações reuniram a Proofpoint e a Volexity, com participação do Centro de Inteligência contra Ameaças da Microsoft (MSTIC) e do Grupo de Inteligência de Ameaças do Google (GTIG).
Como o BlueMoon operava
A invasão começava quando a vítima clicava em um link fraudulento recebido por e-mail. O código contornava as proteções do Chrome e explorava uma falha do Windows para obter privilégios no computador. Depois, os invasores instalavam programas espiões escolhidos de acordo com o alvo.
Os pesquisadores chamaram atenção para a rapidez com que diferentes células obtiveram acesso à ferramenta e para a estrutura dos arquivos. Os relatórios registraram anotações extensas, históricos de testes de correção e referências a rotinas associadas a assistentes automatizados. A análise levantou a possibilidade de uso de inteligência artificial generativa no desenvolvimento do código malicioso.
Analistas da Proofpoint afirmaram que a cadeia de invasão representa uma mudança no cenário de ameaças porque uma ferramenta antes rara e cara foi criada, implantada e compartilhada rapidamente entre diferentes grupos. Para os pesquisadores, a inteligência artificial pode reduzir custos e barreiras de entrada na produção desse tipo de ataque.
Alvos e falsa atualização
Os invasores também exploraram o intervalo entre a divulgação de uma correção e sua instalação nos computadores. Como a base de programação do Chrome é pública, o código que corrigia a falha ficou disponível na internet antes de chegar aos usuários. A partir dele, os criminosos prepararam ataques contra máquinas ainda desatualizadas.
As mensagens falsas incluíam ofertas de estágio, convites para eventos acadêmicos, avisos sobre agendamento de vacinas e pedidos de doação. O primeiro grupo identificado foi o JungleBamboo, associado nos relatórios a interesses do governo chinês. O programa instalado se apresentava como um assistente de inteligência artificial do Google e podia monitorar a tela, registrar teclas digitadas e roubar senhas armazenadas.
Outros ataques miraram funcionários de ONGs americanas e fornecedores da indústria de defesa dos Estados Unidos. Também foram identificados alvos no Vietnã, na Indonésia e em Cingapura.
Proofpoint e Volexity recomendaram a atualização imediata do Chrome e do Windows. As versões mais recentes do Google e da Microsoft bloqueiam o caminho explorado pelos invasores.








