Chrome : un zero-day exploité par Mem3nt0 Mori dans des attaques d’espionnage

Des hackers exploitent un zero-day de Chrome pour déployer des logiciels espions dans des attaques liées à Mem3nt0 Mori. Google corrige la faille CVE-2025-2783 ; les utilisateurs sont invités à effectuer rapidement la mise à jour.

Écrit par
Ken Underhill
Ken Underhill
Oct 27, 2025
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une vulnérabilité zero-day de Google Chrome est activement exploitée par le groupe de hackers Mem3nt0 Mori dans une série d’attaques ciblées contre des organisations de premier plan en Russie et au Bélarus. 

La faille permettait aux attaquants de contourner les protections de bac à sable de Chrome et de déployer un logiciel espion au moyen de campagnes d’hameçonnage déguisées en invitations au forum Primakov Readings.

Les chercheurs de Kaspersky ont déclaré : « La fonctionnalité du logiciel malveillant laisse penser que l’objectif premier de l’opération était l’espionnage. »

Opération ForumTroll

La vulnérabilité, CVE-2025-2783, touche les versions de Chrome antérieures à 134.0.6998.177 sous Windows.

Exploitée, la faille permet aux attaquants d’exécuter du code arbitraire, de dérober des fichiers et d’installer un logiciel espion sans nécessiter de téléchargement ni d’interaction de l’utilisateur. 

Google a corrigé la vulnérabilité, mais l’exploitation active avait eu lieu avant la mise à jour, selon les conclusions de Kaspersky.

Ces incidents — qui s’inscrivent dans une opération que Kaspersky appelle l’opération ForumTroll — visaient des médias, des institutions financières et des universités de recherche, soulignant le recours croissant des acteurs malveillants à l’ingénierie sociale et aux logiciels espions commerciaux à des fins d’espionnage.

Dans les coulisses de la chaîne d’attaque

L’attaque a commencé par des e-mails d’hameçonnage personnalisés en russe, qui semblaient provenir du forum Primakov Readings. 

Les liens renvoyaient vers des sites malveillants qui déclenchaient automatiquement l’exploit lors de la visite — sans clic ni téléchargement nécessaire.

Une fois ouvert dans Chrome, l’exploit tirait parti d’une faille du système de communication interprocessus (IPC) Mojo du navigateur, qui gère les échanges de données entre les composants placés en bac à sable. 

Le problème provenait de l’incapacité de Chrome à valider correctement les pseudo-handles, comme la constante -2, utilisée pour référencer le thread courant. 

Advertisement

Cette négligence permettait aux attaquants de dupliquer les handles de thread au-delà des limites du bac à sable, leur accordant ainsi des privilèges d’exécution de code dans le processus du navigateur doté de privilèges supérieurs.

Grâce à cette prise de pied, les attaquants ont déployé un chargeur de logiciel malveillant persistant par détournement du Component Object Model (COM), forçant Windows à charger une DLL malveillante déguisée en fichier légitime twinapi.dll.

Le chargeur a déchiffré et lancé une charge utile de logiciel espion, LeetAgent, qui exécutait des commandes écrites en leetspeak.

LeetAgent permettait aux attaquants de :

  • Enregistrer les frappes au clavier et surveiller les données du presse-papiers.
  • Dérober des fichiers portant des extensions telles que .docx, .pdf et .xlsx.
  • Injecter du shellcode dans des processus de confiance comme rdpclip.exe.

Le logiciel espion communiquait avec des serveurs de commande et de contrôle (C2) hébergés sur l’infrastructure cloud de Fastly[.]net, en utilisant une obfuscation et un chiffrement fondés sur l’algorithme ChaCha20. 

Les chercheurs de Kaspersky ont établi un lien entre ce logiciel espion et Dante, un outil de surveillance commercial développé par Memento Labs, anciennement connu sous le nom de Hacking Team, un fournisseur italien associé à la vente de logiciels espions aux gouvernements.

Construire des couches de défense pour le navigateur

Google a corrigé la vulnérabilité dans les versions 134.0.6998.177 et 134.0.6998.178 de Chrome, et les organisations doivent s’assurer d’utiliser la dernière version de Chrome.

Au-delà de l’application des correctifs, les organisations devraient adopter une stratégie de défense en profondeur, comprenant les mesures suivantes :

  • Limiter l’exposition du navigateur : restreindre l’utilisation des comptes administrateurs, supprimer les extensions inutiles et utiliser l’isolation du navigateur pour contenir le code malveillant.
  • Renforcer les contrôles d’accès : appliquer le principe du moindre privilège, bloquer la navigation des administrateurs et adopter le zero trust pour empêcher les mouvements latéraux.
  • Améliorer la détection et la surveillance : utiliser des outils EDR et SIEM pour repérer les anomalies et les indicateurs de compromission tels que des handles suspects ou du trafic Fastly.
  • Renforcer les défenses des systèmes et des réseaux : activer Windows Defender Exploit Guard, l’intégrité de la mémoire et des passerelles sécurisées pour bloquer les échappements du bac à sable.
  • Renforcer la sensibilisation à l’ingénierie sociale : former les utilisateurs à repérer les attaques courantes d’ingénierie sociale.
Advertisement

Ensemble, ces mesures peuvent aider les organisations à limiter les voies d’exploitation, à renforcer les défenses des navigateurs et à développer leur cyberrésilience.

Les logiciels espions commerciaux alimentent la prochaine course aux cyberarmes

Cette campagne met en lumière la convergence croissante entre les exploits zero-day et l’industrie des logiciels espions commerciaux, créant un écosystème de menaces unique et interconnecté.

Le recours par Mem3nt0 Mori à des outils comme LeetAgent et Dante montre comment des technologies de surveillance autrefois vendues aux gouvernements renforcent désormais les acteurs malveillants alignés sur des États.

Alors que les cybercriminels et les APT militarisent les vulnérabilités des navigateurs plus rapidement que les éditeurs ne peuvent les corriger, la rapidité et la constance de la réponse sont devenues des indicateurs essentiels de la cyberrésilience.

Ces menaces en évolution soulignent la nécessité de disposer de plans de réponse aux incidents structurés et testés qui permettent aux organisations de réagir avec fermeté sous pression.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.