4 groupes d’espionnage ont utilisé BlueMoon contre Chrome et Windows en une semaine

Quatre groupes d’espionnage ont utilisé BlueMoon pour enchaîner des failles zero-day de Chrome et de Windows en une semaine, montrant pourquoi il est essentiel d’appliquer rapidement les correctifs et de rechercher les compromissions après une intrusion.

Écrit par
Kezia Jungco
Kezia Jungco
Sep 10, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Quatre groupes d’espionnage ont utilisé le même kit d’exploitation contre Chrome et Windows en l’espace d’une semaine, transformant un retard de correctif en fenêtre d’attaque active aux États-Unis et en Asie du Sud-Est.

Proofpoint suit cet outil sous le nom de BlueMoon. Celui-ci enchaîne deux failles de V8 dans Chromium avec une vulnérabilité Windows permettant une élévation de privilèges, afin de s’échapper du bac à sable du navigateur et d’exécuter des malwares avec des droits élevés. Les cibles comprenaient des ONG américaines, des entreprises minières et de négoce de matières premières, des entreprises aérospatiales, un fabricant vietnamien, ainsi que des organisations gouvernementales, de conseil et financières à Singapour et en Indonésie. 

Les trois vulnérabilités sont désormais corrigées, mais les systèmes compromis peuvent toujours contenir des malwares ou des mécanismes de persistance.

La rapidité d’adoption constitue un avertissement pour les défenseurs. Des groupes d’espionnage distincts sont passés à un code d’exploitation presque identique en quelques jours, ne laissant que peu de temps aux organisations entre la divulgation d’un correctif et l’exploitation active.

BlueMoon enchaîne des failles de Chrome et de Windows

Selon Proofpoint, BlueMoon combine CVE-2026-85046, une faille de confusion de types dans V8, et CVE-2026-87491, une deuxième vulnérabilité de V8 utilisée pour s’échapper du bac à sable de Chrome. Les attaquants exploitent ensuite CVE-2026-85880, une faille Windows permettant une élévation de privilèges, pour obtenir des autorisations plus élevées sur le système.

Les attaques commencent par des e-mails d’hameçonnage qui redirigent les cibles vers des sites contrôlés par les attaquants. Une fois les exploits du navigateur exécutés avec succès, BlueMoon vérifie l’hôte Windows et peut exploiter la faille Windows pour élever les privilèges avant de télécharger les malwares choisis par l’opérateur.

Les deux vulnérabilités de Chrome ont été considérées comme des failles zero-day liées à un « retard de correctif » pendant les attaques. Ars Technica a rapporté que les failles avaient déjà été corrigées dans le code source public de Chromium, mais que les correctifs n’avaient pas encore atteint la version stable de Chrome ni les autres navigateurs basés sur Chromium.

Quatre campagnes ont adopté BlueMoon en quelques jours

Advertisement

The Hacker News a indiqué que TA412, également suivi sous le nom d’APT31, était le premier groupe que Proofpoint avait observé utiliser BlueMoon, le 28 août. Il ciblait des ONG américaines, des entreprises minières et des sociétés de négoce de matières premières, et installait GemStone, une extension Chrome malveillante déguisée en assistant IA Gemini de Google.

UNK_LateNight a commencé à utiliser BlueMoon le 2 septembre contre des entreprises aérospatiales américaines et a déployé la porte dérobée ShadowPad. UNK_DoubleCheck ciblait un fabricant vietnamien, tandis que UNK_QuietRacket, aligné sur la Chine, ciblait des organisations gouvernementales, de conseil et financières en Indonésie et à Singapour.

Les campagnes avaient des cibles, des malwares et des infrastructures de commande et de contrôle différents, mais leur code BlueMoon était presque identique. « Il est impossible qu’il s’agisse d’un développement parallèle », a déclaré le chercheur de Proofpoint Mark Kelly à The Record.

Les chercheurs n’ont pas pu déterminer si les groupes avaient reçu le kit d’un prestataire commun, d’une source liée à un État ou d’un autre canal partagé.

Proofpoint a également découvert des journaux détaillés et des commentaires de développement qui pourraient indiquer un développement d’exploit assisté par l’IA. Les chercheurs n’ont pas établi que l’IA avait effectivement été utilisée, mais ont averti que les outils d’IA pourraient accélérer l’étude des correctifs publics et leur transformation en exploits fonctionnels.

The Hacker News a indiqué que la CISA avait ajouté les trois vulnérabilités de BlueMoon à son catalogue des vulnérabilités connues comme exploitées. Les agences civiles fédérales ont reçu des échéances en septembre pour corriger les failles.

La mise à jour de Chrome, des navigateurs basés sur Chromium et des systèmes Windows vulnérables ferme la voie d’exploitation connue. Toutefois, appliquer les correctifs ne supprime pas les malwares ni les mécanismes de persistance déjà installés avant la mise à jour.

Les équipes de sécurité qui enquêtent sur une éventuelle exposition peuvent rechercher les indicateurs identifiés par Proofpoint :

  • chrome.exe lançant cmd.exe, puis curl.exe et msgbox.exe
  • ChromeUpdate.exe ou msgbox.exe dans %TEMP%, ainsi que le dossier C:\Users\Public\stomp_ext
  • Des tâches planifiées telles que EdgeCore_AutoUpdate, MicrosoftEdgeUpdatesTaskMachine, Avpcheckup ou GeForceService

Proofpoint a également publié des règles de détection pour le chargeur JavaScript de BlueMoon et le trafic de commande et de contrôle. L’entreprise s’attend à ce que le kit atteigne davantage d’acteurs de la menace motivés par l’espionnage ou l’appât du gain. Les organisations susceptibles d’avoir été ciblées devraient donc associer l’application rapide des correctifs à des vérifications des terminaux afin de détecter une compromission antérieure.

Advertisement

Pour un autre éclairage sur les menaces visant les navigateurs, lisez comment PEEP transforme Chrome et Edge en portes dérobées après compromission pour voler des identifiants, détourner des sessions et exécuter des commandes sur l’hôte.

Kezia Jungco

Kezia Jungco is a staff writer with five years of hands-on experience testing and analyzing generative AI platforms, chatbots, and NLP tools. She writes in-depth coverage for both enterprise and consumer audiences, focusing on artificial intelligence, data analytics, CRM solutions, cloud infrastructure, cybersecurity, and emerging tech trends. Her work appears in TechRepublic, eWEEK, Datamation, TechnologyAdvice, and Selling Signals.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.