SOCLYDE logo
Current languageFR
Actualité cybersécuritéExploitationChromeWindows

Bluemoon : l’exploit qui enchaîne chrome et windows

Proofpoint a observé quatre groupes utilisant BlueMoon, une chaîne de trois failles Chrome et Windows. Voici les systèmes concernés et les mesures de mise à jour et de réponse.

Par Soclyde Team

Un utilisateur ferme un ordinateur dans un espace de travail partagé

En résumé

  • Proofpoint a observé BlueMoon dans des opérations de quatre groupes d'espionnage en quelques jours.
  • BlueMoon enchaîne trois vulnérabilités : deux dans V8 de Chrome et une dans le noyau Windows.
  • La faille Windows d’élévation de privilèges concernait certains anciens builds. Mettez à jour Chrome et Windows; un correctif ne supprime pas un malware déjà installé sur un poste compromis.

Pour aller plus loin

Ressources Soclyde

Sommaire de l’article

Le 9 septembre 2026, Proofpoint a décrit BlueMoon, un kit d’exploitation utilisé par quatre groupes à motivation espionnage entre le 28 août et le 3 septembre. Il enchaîne deux failles du moteur V8 de Chrome et une faille d’élévation de privilèges du noyau Windows, mais cette dernière ne visait que certains anciens builds. Les observations de Proofpoint décrivent des campagnes ciblées, pas une compromission généralisée de tous les utilisateurs de Chrome.

Ce que la recherche établit

Proofpoint a observé quatre clusters distincts réutilisant le kit : TA412 ciblait des ONG, des sociétés minières et de négoce de matières premières aux États-Unis; UNK_LateNight visait des groupes aéronautiques américains; UNK_DoubleCheck une entité manufacturière vietnamienne; UNK_QuietRacket des organisations à Singapour et en Indonésie. Les campagnes commençaient par des courriels d’hameçonnage menant à une page contrôlée par l’attaquant. Proofpoint précise que l’identité de certains groupes et les détails de plusieurs charges utiles restent incertains.

La chaîne repose sur trois vulnérabilités : CVE-2026-85046 (confusion de type dans V8), CVE-2026-87491 (évasion de la sandbox V8) et CVE-2026-85880 (élévation de privilèges via Windows ALPC). Les deux premières ouvrent la voie dans le navigateur; la troisième permettait ensuite d’élever les privilèges sur certains anciens builds Windows. Proofpoint indique que les trois failles ont été corrigées par Google et Microsoft.

Pourquoi le délai de correctif compte

Les vulnérabilités Chrome étaient déjà corrigées dans le code Chromium public avant que les correctifs ne soient disponibles dans les versions stables concernées : cet intervalle est appelé « patch gap ». Les indices d’un développement assisté par IA identifiés par Proofpoint ne constituent pas une preuve concluante; l’équipe décrit cette piste comme une hypothèse. L’enseignement défendable est de réduire le délai entre la publication d’un correctif et son déploiement, surtout quand une faille est exploitée.

Vérifier Chrome et Windows

Inventoriez Chrome, Edge et les autres navigateurs Chromium ainsi que les versions de Windows utilisées. Déployez les mises à jour de sécurité actuellement proposées par Google, Microsoft et l’éditeur du navigateur, puis vérifiez la version installée et les redémarrages requis. Ne supposez pas que corriger Chrome seul couvre l’étape Windows, ou l’inverse. Les versions citées dans les avis de septembre 2026 sont des repères historiques, pas une recommandation de rester sur ces versions.

Réagir à une page suspecte

Si un poste a ouvert un lien BlueMoon présumé, ne concluez pas à une compromission sur le seul clic : isolez-le si des signes d’activité suspecte apparaissent, conservez les journaux et faites analyser l’appareil. Pour la campagne TA412, Proofpoint a documenté l’installation d’une extension Chrome malveillante après l’exploitation; la mise à jour ne supprime pas les artefacts déjà présents. Après confirmation et nettoyage, révoquez les sessions exposées et remplacez les secrets depuis un appareil sain. Le guide Soclyde sur les infostealers détaille les premières mesures en cas de vol possible de données de navigateur; notre analyse d’une extension malveillante dans Chrome et Edge décrit un autre cas de vol de sessions.

Le lien avec Soclyde

Soclyde ne remplace ni les correctifs Chrome/Windows ni l'EDR. Il peut aider à retrouver les comptes et clés utilisés depuis un poste suspect, puis à les remplacer par des secrets uniques dans un coffre chiffré local-first.

À retenir

BlueMoon illustre la réutilisation rapide d’un kit d’exploitation par plusieurs groupes. Mettez à jour le navigateur et Windows, puis recherchez une infection séparément : un correctif ne nettoie pas un poste déjà compromis. Pour préparer le remplacement des identifiants confirmés comme exposés, consultez le guide du générateur de mots de passe sécurisé ou créez un secret avec le générateur Soclyde. Vous pouvez aussi contacter Soclyde pour organiser les accès d’équipe.

Questions fréquentes

Qu’est-ce que BlueMoon et quelles failles exploite-t-il ?

BlueMoon est un kit d’exploitation décrit par Proofpoint, pas un navigateur. Il enchaîne CVE-2026-85046 (confusion de type V8), CVE-2026-87491 (évasion de la sandbox V8) et CVE-2026-85880 (élévation de privilèges Windows).

Quels ordinateurs Windows étaient concernés ?

L’étape Windows visait des builds plus anciens, notamment Windows 10 1809 et 2004 à 22H2, Windows Server 2019 et 2022, ainsi que Windows 11 21H2 initial. Les navigateurs Chromium vulnérables pouvaient être combinés à cette étape; installez les mises à jour actuelles des deux éditeurs plutôt que de vous fier à d’anciens numéros de version.

Un correctif suffit-il après avoir cliqué sur un lien ?

Non. Le correctif ferme la voie d’exploitation connue, mais n’enlève pas un programme déjà installé. Isolez le poste suspect, faites-le analyser et révoquez depuis un appareil sain les sessions ou secrets dont l’exposition est confirmée.

Références

Sources et références

Rejoignez la communauté

Rejoignez la communauté et suivez l’arrivée de Soclyde

Inscris-toi pour être le premier à tester le gestionnaire de mots de passe hors cloud et suivre son lancement.

Prévenez-moi

À découvrir