Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

proofpoint+1thehackernews+1cybersecuritynews+1Au moins quatre groupes de hackers motivés par l'espionnage, dont la plupart ont des liens présumés avec les services de renseignement chinois, ont été surpris en train d'utiliser le même kit d'exploitation pour compromettre Google Chrome d'Alphabet Inc. et Windows de Microsoft lors d'une campagne rapide qui a débuté fin août et qui est toujours en cours, a révélé mercredi la société de cybersécurité Proofpoint.proofpoint
Le kit, que Proofpoint a baptisé BlueMoon, enchaîne trois vulnérabilités pour donner aux attaquants un contrôle total de l'ordinateur de la cible : une faille de confusion de type dans le moteur JavaScript V8 de Chrome (CVE-2026-85046), une évasion du bac à sable V8 et un bug d'élévation de privilèges du noyau Windows dans le système Advanced Local Procedure Call (CVE-2026-85880). Toutes les attaques commencent par des e-mails de phishing qui attirent les victimes vers des URL contrôlées par les attaquants, déclenchant la chaîne d'exploitation en séquence.thehackernews+2
Les deux vulnérabilités côté Chrome étaient des failles "patch-gap" zero-day : des correctifs existaient dans le code source public de Chromium mais n'avaient pas encore atteint les versions stables du navigateur, donnant au développeur de l'exploit une fenêtre d'environ quatre semaines pour effectuer de l'ingénierie inverse avant que les correctifs n'atteignent les utilisateurs finaux. Google a corrigé CVE-2026-85046 dans Chrome le 3 septembre, et Microsoft a traité CVE-2026-85880 dans le cadre de ses mises à jour du Patch Tuesday de septembre 2026.cybersecuritynews+3
Les chercheurs de Proofpoint ont relevé des preuves circonstancielles suggérant que des outils de codage par IA pourraient avoir aidé au développement de BlueMoon, notamment des commentaires de débogage verbeux, des journaux de diagnostic étendus et des références au cadre de primes aux bugs v8CTF de Google dans tout le code. Les chercheurs ont déclaré qu'ils ne pouvaient pas déterminer si les références à v8CTF reflétaient une recherche légitime ou une tentative de contourner les garde-fous de sécurité de l'IA.thehackernews+1
La première utilisation confirmée de BlueMoon provient d'APT31, le groupe aligné sur la Chine également suivi sous le nom de Violet Typhoon, le 28 août. Le groupe a ciblé des ONG, des sociétés minières et des négociants en matières premières américains, déployant une extension de navigateur malveillante déguisée en Google Gemini qui fonctionne comme une porte dérobée de surveillance complète. En quelques jours, trois autres groupes ont adopté le kit : UNK_LateNight a ciblé des entreprises aérospatiales américaines avec la porte dérobée ShadowPad ; UNK_DoubleCheck a frappé un fabricant vietnamien avec un chargeur basé sur Rust ; et UNK_QuietRacket s'en est pris à des organisations gouvernementales et financières en Indonésie et à Singapour.therecord+2
Le kit d'outils partagé soulève des questions sur la possibilité que ces groupes puisent dans un pipeline d'approvisionnement commun ou un modèle de "quartier-maître numérique", selon The Record.therecord
La CISA a ajouté la faille Chrome à son catalogue de vulnérabilités exploitées connues le 4 septembre, donnant aux agences fédérales jusqu'au 18 septembre pour appliquer les mises à jour. Cependant, Proofpoint a averti que la mise à jour du navigateur ferme le point d'entrée mais ne supprime pas les logiciels malveillants déjà installés. L'extension GemStone et les tâches planifiées créées par d'autres groupes survivent à un correctif, ce qui signifie que les organisations précédemment ciblées doivent auditer leurs systèmes à la recherche d'indicateurs de compromission.thehackernews+1
"Une chaîne d'exploitation Chrome entièrement armée a historiquement été une capacité rare et de grande valeur", a déclaré Proofpoint. "Cela peut refléter une réduction du coût et de la barrière à l'entrée pour ce type de capacité, alors que les agents d'IA facilitent de plus en plus le développement d'exploits par les acteurs de la menace".thehackernews