Une vulnérabilité zero-day de Google Chrome est activement exploitée par le groupe de hackers Mem3nt0 Mori dans une série d’attaques ciblées contre des organisations de premier plan en Russie et au Bélarus.
La faille permettait aux attaquants de contourner les protections de bac à sable de Chrome et de déployer un logiciel espion au moyen de campagnes d’hameçonnage déguisées en invitations au forum Primakov Readings.
Les chercheurs de Kaspersky ont déclaré : « La fonctionnalité du logiciel malveillant laisse penser que l’objectif premier de l’opération était l’espionnage. »
Opération ForumTroll
La vulnérabilité, CVE-2025-2783, touche les versions de Chrome antérieures à 134.0.6998.177 sous Windows.
Exploitée, la faille permet aux attaquants d’exécuter du code arbitraire, de dérober des fichiers et d’installer un logiciel espion sans nécessiter de téléchargement ni d’interaction de l’utilisateur.
Google a corrigé la vulnérabilité, mais l’exploitation active avait eu lieu avant la mise à jour, selon les conclusions de Kaspersky.
Ces incidents — qui s’inscrivent dans une opération que Kaspersky appelle l’opération ForumTroll — visaient des médias, des institutions financières et des universités de recherche, soulignant le recours croissant des acteurs malveillants à l’ingénierie sociale et aux logiciels espions commerciaux à des fins d’espionnage.
Dans les coulisses de la chaîne d’attaque
L’attaque a commencé par des e-mails d’hameçonnage personnalisés en russe, qui semblaient provenir du forum Primakov Readings.
Les liens renvoyaient vers des sites malveillants qui déclenchaient automatiquement l’exploit lors de la visite — sans clic ni téléchargement nécessaire.
Une fois ouvert dans Chrome, l’exploit tirait parti d’une faille du système de communication interprocessus (IPC) Mojo du navigateur, qui gère les échanges de données entre les composants placés en bac à sable.
Le problème provenait de l’incapacité de Chrome à valider correctement les pseudo-handles, comme la constante -2, utilisée pour référencer le thread courant.
Cette négligence permettait aux attaquants de dupliquer les handles de thread au-delà des limites du bac à sable, leur accordant ainsi des privilèges d’exécution de code dans le processus du navigateur doté de privilèges supérieurs.
Grâce à cette prise de pied, les attaquants ont déployé un chargeur de logiciel malveillant persistant par détournement du Component Object Model (COM), forçant Windows à charger une DLL malveillante déguisée en fichier légitime twinapi.dll.
Le chargeur a déchiffré et lancé une charge utile de logiciel espion, LeetAgent, qui exécutait des commandes écrites en leetspeak.
LeetAgent permettait aux attaquants de :
- Enregistrer les frappes au clavier et surveiller les données du presse-papiers.
- Dérober des fichiers portant des extensions telles que .docx, .pdf et .xlsx.
- Injecter du shellcode dans des processus de confiance comme rdpclip.exe.
Le logiciel espion communiquait avec des serveurs de commande et de contrôle (C2) hébergés sur l’infrastructure cloud de Fastly[.]net, en utilisant une obfuscation et un chiffrement fondés sur l’algorithme ChaCha20.
Les chercheurs de Kaspersky ont établi un lien entre ce logiciel espion et Dante, un outil de surveillance commercial développé par Memento Labs, anciennement connu sous le nom de Hacking Team, un fournisseur italien associé à la vente de logiciels espions aux gouvernements.
Construire des couches de défense pour le navigateur
Google a corrigé la vulnérabilité dans les versions 134.0.6998.177 et 134.0.6998.178 de Chrome, et les organisations doivent s’assurer d’utiliser la dernière version de Chrome.
Au-delà de l’application des correctifs, les organisations devraient adopter une stratégie de défense en profondeur, comprenant les mesures suivantes :
- Limiter l’exposition du navigateur : restreindre l’utilisation des comptes administrateurs, supprimer les extensions inutiles et utiliser l’isolation du navigateur pour contenir le code malveillant.
- Renforcer les contrôles d’accès : appliquer le principe du moindre privilège, bloquer la navigation des administrateurs et adopter le zero trust pour empêcher les mouvements latéraux.
- Améliorer la détection et la surveillance : utiliser des outils EDR et SIEM pour repérer les anomalies et les indicateurs de compromission tels que des handles suspects ou du trafic Fastly.
- Renforcer les défenses des systèmes et des réseaux : activer Windows Defender Exploit Guard, l’intégrité de la mémoire et des passerelles sécurisées pour bloquer les échappements du bac à sable.
- Renforcer la sensibilisation à l’ingénierie sociale : former les utilisateurs à repérer les attaques courantes d’ingénierie sociale.
Ensemble, ces mesures peuvent aider les organisations à limiter les voies d’exploitation, à renforcer les défenses des navigateurs et à développer leur cyberrésilience.
Les logiciels espions commerciaux alimentent la prochaine course aux cyberarmes
Cette campagne met en lumière la convergence croissante entre les exploits zero-day et l’industrie des logiciels espions commerciaux, créant un écosystème de menaces unique et interconnecté.
Le recours par Mem3nt0 Mori à des outils comme LeetAgent et Dante montre comment des technologies de surveillance autrefois vendues aux gouvernements renforcent désormais les acteurs malveillants alignés sur des États.
Alors que les cybercriminels et les APT militarisent les vulnérabilités des navigateurs plus rapidement que les éditeurs ne peuvent les corriger, la rapidité et la constance de la réponse sont devenues des indicateurs essentiels de la cyberrésilience.
Ces menaces en évolution soulignent la nécessité de disposer de plans de réponse aux incidents structurés et testés qui permettent aux organisations de réagir avec fermeté sous pression.





