Failles Google Chrome et Windows compromettent des PC à jour selon BlueMoon

BlueMoon : des PC à jour compromis avec ces failles Google Chrome et Windows

Des PC à jour compromis par des failles dans Google Chrome et Windows : le cas BlueMoon

Google Chrome et Windows sont à jour, mais un simple clic sur un lien malveillant peut entraîner l’installation d’un malware sur votre ordinateur. Cet exploit, connu sous le nom de BlueMoon, a été utilisé par au moins quatre groupes de cybercriminels spécialisés dans l’espionnage.

Récemment, des failles zero-day, notamment la CVE-2026-85046, ont été corrigées dans Chrome 152 le 3 septembre 2026, suivie par la CVE-2026-87491 dans Chrome 153 cinq jours plus tard. À l’époque, Google avait simplement indiqué qu’un exploit était actif, sans fournir de détails supplémentaires. Deux rapports publiés par Proofpoint et Volexity révèlent maintenant davantage d’informations sur ces vulnérabilités.

Ces failles illustrent le phénomène de « patch gap », où un correctif est disponible dans le dépôt open source de Chromium, mais prend du temps à être intégré dans les versions stables de Chrome utilisées par le grand public. Pendant ce temps, les attaquants peuvent analyser le correctif, comprendre la vulnérabilité et concevoir un exploit. Proofpoint souligne qu’un délai de près de quatre semaines a existé entre la publication du correctif et son déploiement.

L’attaque BlueMoon exploite trois vulnérabilités pour passer d’une simple page web à l’exécution d’un malware sur une machine Windows. Ce kit d’exploitation commence par un e-mail contenant un lien malveillant. Si l’utilisateur clique dessus, un malware est installé sur son PC via le navigateur avant d’exécuter des commandes sur Windows. Notons que la vulnérabilité CVE-2026-85880 n’affecte pas tous les systèmes d’exploitation de Microsoft, ciblant spécifiquement certaines anciennes versions de Windows.

Les rapports de Proofpoint et Volexity indiquent que le kit d’exploitation BlueMoon a été utilisé pour la première fois le 28 août 2026 par le groupe TA412, lié à la Chine. Ce groupe a été rapidement suivi par trois autres groupes d’espionnage, ciblant des ONG, des entreprises aérospatiales et des administrations aux États-Unis et en Asie du Sud-Est.

Les charges malveillantes déployées varient selon les groupes. TA412 a utilisé une extension malveillante déguisée en assistant Google, tandis que d’autres groupes ont déployé des portes dérobées et des chaînes d’infection sur me. La rapidité avec laquelle ce kit d’exploitation a été adopté soulève des questions sur sa disponibilité potentielle sur le marché noir.

Le kit d’exploitation présente des caractéristiques qui suggèrent un développement assisté par une intelligence artificielle, notamment des artefacts de journalisation et des commentaires détaillés. Cela soulève des préoccupations quant aux méthodes utilisées pour contourner les systèmes de sécurité.

Cette situation souligne l’importance cruciale de maintenir les mises à jour de sécurité des logiciels et des systèmes d’exploitation, même si des délais peuvent exister entre la découverte d’une vulnérabilité et son correctif.

Source : Proofpoint, Volexity.

Source

Comments

No comments yet. Why don’t you start the discussion?

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *