Le 9 septembre 2026, Proofpoint a décrit BlueMoon, un kit d’exploitation utilisé par quatre groupes à motivation espionnage entre le 28 août et le 3 septembre. Il enchaîne deux failles du moteur V8 de Chrome et une faille d’élévation de privilèges du noyau Windows, mais cette dernière ne visait que certains anciens builds. Les observations de Proofpoint décrivent des campagnes ciblées, pas une compromission généralisée de tous les utilisateurs de Chrome.
Ce que la recherche établit
Proofpoint a observé quatre clusters distincts réutilisant le kit : TA412 ciblait des ONG, des sociétés minières et de négoce de matières premières aux États-Unis; UNK_LateNight visait des groupes aéronautiques américains; UNK_DoubleCheck une entité manufacturière vietnamienne; UNK_QuietRacket des organisations à Singapour et en Indonésie. Les campagnes commençaient par des courriels d’hameçonnage menant à une page contrôlée par l’attaquant. Proofpoint précise que l’identité de certains groupes et les détails de plusieurs charges utiles restent incertains.
La chaîne repose sur trois vulnérabilités : CVE-2026-85046 (confusion de type dans V8), CVE-2026-87491 (évasion de la sandbox V8) et CVE-2026-85880 (élévation de privilèges via Windows ALPC). Les deux premières ouvrent la voie dans le navigateur; la troisième permettait ensuite d’élever les privilèges sur certains anciens builds Windows. Proofpoint indique que les trois failles ont été corrigées par Google et Microsoft.
Pourquoi le délai de correctif compte
Les vulnérabilités Chrome étaient déjà corrigées dans le code Chromium public avant que les correctifs ne soient disponibles dans les versions stables concernées : cet intervalle est appelé « patch gap ». Les indices d’un développement assisté par IA identifiés par Proofpoint ne constituent pas une preuve concluante; l’équipe décrit cette piste comme une hypothèse. L’enseignement défendable est de réduire le délai entre la publication d’un correctif et son déploiement, surtout quand une faille est exploitée.
Vérifier Chrome et Windows
Inventoriez Chrome, Edge et les autres navigateurs Chromium ainsi que les versions de Windows utilisées. Déployez les mises à jour de sécurité actuellement proposées par Google, Microsoft et l’éditeur du navigateur, puis vérifiez la version installée et les redémarrages requis. Ne supposez pas que corriger Chrome seul couvre l’étape Windows, ou l’inverse. Les versions citées dans les avis de septembre 2026 sont des repères historiques, pas une recommandation de rester sur ces versions.
Réagir à une page suspecte
Si un poste a ouvert un lien BlueMoon présumé, ne concluez pas à une compromission sur le seul clic : isolez-le si des signes d’activité suspecte apparaissent, conservez les journaux et faites analyser l’appareil. Pour la campagne TA412, Proofpoint a documenté l’installation d’une extension Chrome malveillante après l’exploitation; la mise à jour ne supprime pas les artefacts déjà présents. Après confirmation et nettoyage, révoquez les sessions exposées et remplacez les secrets depuis un appareil sain. Le guide Soclyde sur les infostealers détaille les premières mesures en cas de vol possible de données de navigateur; notre analyse d’une extension malveillante dans Chrome et Edge décrit un autre cas de vol de sessions.
Le lien avec Soclyde
Soclyde ne remplace ni les correctifs Chrome/Windows ni l'EDR. Il peut aider à retrouver les comptes et clés utilisés depuis un poste suspect, puis à les remplacer par des secrets uniques dans un coffre chiffré local-first.
À retenir
BlueMoon illustre la réutilisation rapide d’un kit d’exploitation par plusieurs groupes. Mettez à jour le navigateur et Windows, puis recherchez une infection séparément : un correctif ne nettoie pas un poste déjà compromis. Pour préparer le remplacement des identifiants confirmés comme exposés, consultez le guide du générateur de mots de passe sécurisé ou créez un secret avec le générateur Soclyde. Vous pouvez aussi contacter Soclyde pour organiser les accès d’équipe.


