Quatre groupes d’espionnage ont utilisé le même kit d’exploitation contre Chrome et Windows en l’espace d’une semaine, transformant un retard de correctif en fenêtre d’attaque active aux États-Unis et en Asie du Sud-Est.
Proofpoint suit cet outil sous le nom de BlueMoon. Celui-ci enchaîne deux failles de V8 dans Chromium avec une vulnérabilité Windows permettant une élévation de privilèges, afin de s’échapper du bac à sable du navigateur et d’exécuter des malwares avec des droits élevés. Les cibles comprenaient des ONG américaines, des entreprises minières et de négoce de matières premières, des entreprises aérospatiales, un fabricant vietnamien, ainsi que des organisations gouvernementales, de conseil et financières à Singapour et en Indonésie.
Les trois vulnérabilités sont désormais corrigées, mais les systèmes compromis peuvent toujours contenir des malwares ou des mécanismes de persistance.
La rapidité d’adoption constitue un avertissement pour les défenseurs. Des groupes d’espionnage distincts sont passés à un code d’exploitation presque identique en quelques jours, ne laissant que peu de temps aux organisations entre la divulgation d’un correctif et l’exploitation active.
BlueMoon enchaîne des failles de Chrome et de Windows
Selon Proofpoint, BlueMoon combine CVE-2026-85046, une faille de confusion de types dans V8, et CVE-2026-87491, une deuxième vulnérabilité de V8 utilisée pour s’échapper du bac à sable de Chrome. Les attaquants exploitent ensuite CVE-2026-85880, une faille Windows permettant une élévation de privilèges, pour obtenir des autorisations plus élevées sur le système.
Les attaques commencent par des e-mails d’hameçonnage qui redirigent les cibles vers des sites contrôlés par les attaquants. Une fois les exploits du navigateur exécutés avec succès, BlueMoon vérifie l’hôte Windows et peut exploiter la faille Windows pour élever les privilèges avant de télécharger les malwares choisis par l’opérateur.
Les deux vulnérabilités de Chrome ont été considérées comme des failles zero-day liées à un « retard de correctif » pendant les attaques. Ars Technica a rapporté que les failles avaient déjà été corrigées dans le code source public de Chromium, mais que les correctifs n’avaient pas encore atteint la version stable de Chrome ni les autres navigateurs basés sur Chromium.
Quatre campagnes ont adopté BlueMoon en quelques jours
The Hacker News a indiqué que TA412, également suivi sous le nom d’APT31, était le premier groupe que Proofpoint avait observé utiliser BlueMoon, le 28 août. Il ciblait des ONG américaines, des entreprises minières et des sociétés de négoce de matières premières, et installait GemStone, une extension Chrome malveillante déguisée en assistant IA Gemini de Google.
UNK_LateNight a commencé à utiliser BlueMoon le 2 septembre contre des entreprises aérospatiales américaines et a déployé la porte dérobée ShadowPad. UNK_DoubleCheck ciblait un fabricant vietnamien, tandis que UNK_QuietRacket, aligné sur la Chine, ciblait des organisations gouvernementales, de conseil et financières en Indonésie et à Singapour.
Les campagnes avaient des cibles, des malwares et des infrastructures de commande et de contrôle différents, mais leur code BlueMoon était presque identique. « Il est impossible qu’il s’agisse d’un développement parallèle », a déclaré le chercheur de Proofpoint Mark Kelly à The Record.
Les chercheurs n’ont pas pu déterminer si les groupes avaient reçu le kit d’un prestataire commun, d’une source liée à un État ou d’un autre canal partagé.
Proofpoint a également découvert des journaux détaillés et des commentaires de développement qui pourraient indiquer un développement d’exploit assisté par l’IA. Les chercheurs n’ont pas établi que l’IA avait effectivement été utilisée, mais ont averti que les outils d’IA pourraient accélérer l’étude des correctifs publics et leur transformation en exploits fonctionnels.
The Hacker News a indiqué que la CISA avait ajouté les trois vulnérabilités de BlueMoon à son catalogue des vulnérabilités connues comme exploitées. Les agences civiles fédérales ont reçu des échéances en septembre pour corriger les failles.
La mise à jour de Chrome, des navigateurs basés sur Chromium et des systèmes Windows vulnérables ferme la voie d’exploitation connue. Toutefois, appliquer les correctifs ne supprime pas les malwares ni les mécanismes de persistance déjà installés avant la mise à jour.
Les équipes de sécurité qui enquêtent sur une éventuelle exposition peuvent rechercher les indicateurs identifiés par Proofpoint :
- chrome.exe lançant cmd.exe, puis curl.exe et msgbox.exe
- ChromeUpdate.exe ou msgbox.exe dans %TEMP%, ainsi que le dossier C:\Users\Public\stomp_ext
- Des tâches planifiées telles que EdgeCore_AutoUpdate, MicrosoftEdgeUpdatesTaskMachine, Avpcheckup ou GeForceService
Proofpoint a également publié des règles de détection pour le chargeur JavaScript de BlueMoon et le trafic de commande et de contrôle. L’entreprise s’attend à ce que le kit atteigne davantage d’acteurs de la menace motivés par l’espionnage ou l’appât du gain. Les organisations susceptibles d’avoir été ciblées devraient donc associer l’application rapide des correctifs à des vérifications des terminaux afin de détecter une compromission antérieure.
Pour un autre éclairage sur les menaces visant les navigateurs, lisez comment PEEP transforme Chrome et Edge en portes dérobées après compromission pour voler des identifiants, détourner des sessions et exécuter des commandes sur l’hôte.





