Le kit d’exploitation BlueMoon combinerait des vulnérabilités zero-day de Chrome et Windows
Des chercheurs en sécurité de Proofpoint indiquent que plusieurs groupes de menace présumés, axés sur l’espionnage, ont commencé à utiliser un nouveau kit d’exploitation appelé BlueMoon, qui combine d...
Des chercheurs en sécurité de Proofpoint rapportent que plusieurs groupes de menace présumés, axés sur l’espionnage, ont commencé à utiliser un nouveau kit d’exploitation appelé BlueMoon, qui combine des vulnérabilités récemment divulguées dans Google Chrome et Microsoft Windows.
Selon l’entreprise, le kit est apparu pour la première fois dans des attaques attribuées à Violet Typhoon, un groupe lié à la Chine également connu sous le nom d’APT31, le 28 août. D’autres clusters évalués comme étant liés à des activités d’espionnage chinoises auraient adopté l’outil en quelques jours. Proofpoint a déclaré ne pas avoir déterminé comment les différents groupes avaient obtenu le kit et a averti que d’autres acteurs motivés par des gains financiers ou alignés sur des États pourraient également l’utiliser.
La chaîne d’exploitation cible des failles du navigateur et du système d’exploitation
BlueMoon utiliserait deux vulnérabilités zero-day de Chrome, suivies sous les identifiants CVE-2026-85046 et CVE-2026-87491, qui affectent le moteur JavaScript et WebAssembly V8. Google a corrigé ces failles dans des mises à jour publiées les 3 et 8 septembre. La chaîne comprend également CVE-2026-85880, une vulnérabilité d’élévation de privilèges dans Windows Advanced Local Procedure Call, corrigée par Microsoft dans ses mises à jour de sécurité de septembre.
Proofpoint a indiqué que les vulnérabilités de Chrome sont utilisées pour contourner les protections du navigateur avant que le kit ne dresse le profil de l’appareil et ne tente l’élévation de privilèges sous Windows. L’activité injecte ensuite un composant de création de processus dans le processus broker de Chrome, télécharge un exécutable à l’aide d’une commande curl, puis l’exécute.
Les cibles couvrent plusieurs secteurs et régions
L’activité initiale attribuée à Violet Typhoon aurait ciblé des organisations non gouvernementales basées aux États-Unis, des sociétés minières et des entreprises de négoce de matières premières physiques. Un cluster distinct, identifié sous le nom d’UNK_LateNight, a été observé ciblant des organisations américaines du secteur aérospatial à partir du 2 septembre. Parmi les autres cibles signalées figuraient une organisation manufacturière vietnamienne ainsi que des entités gouvernementales, de conseil et du secteur financier en Indonésie et à Singapour.
Les chercheurs ont identifié plusieurs variantes du package BlueMoon, mais ont indiqué qu’elles reposaient sur la même séquence d’exploitation et la même approche de chargement. Des artefacts de développement suggéraient que des outils d’intelligence artificielle pourraient avoir contribué à la création du kit, bien que Proofpoint ait précisé que les preuves n’étaient pas concluantes.
Les organisations devraient appliquer les mises à jour de sécurité actuelles de Chrome et Windows, surveiller l’activité des processus liée aux navigateurs et examiner les téléchargements ou exécutions inattendus en ligne de commande provenant de processus Chrome.
