La société de sécurité Proofpoint a annoncé mercredi qu'au moins quatre groupes de hackers utilisent activement un kit d'exploitation quasi identique baptisé BlueMoon. Certains de ces groupes ont des liens avec le gouvernement chinois. Le kit enchaîne trois vulnérabilités: deux dans les navigateurs basés sur Chromium et une dans le noyau Windows. Sont concernés Windows 10 (mise à jour d'octobre 2018), Windows Server 2019, Windows 10 2004, Windows Server 2022 et la version initiale de Windows 11. Les trois failles ont reçu un correctif dans les dernières 24 heures.

Les deux failles du navigateur se situent dans V8, le moteur JavaScript open source de Google. Une faille de type confusion et une évasion de sandbox distincte permettent l'exécution de code à distance. La première faille V8 est référencée CVE-2026-85046; Google n'attribue pas de CVE aux évasions de sandbox V8. Les attaquants ont ensuite exploité une élévation de privilèges locale, CVE-2026-85880, dans d'anciennes versions de Windows pour obtenir les droits système. Selon Proofpoint, les deux failles V8 étaient des zero-days de type patch gap: déjà corrigées dans le code source public de Chromium, mais non patchées dans les versions stables de Chrome. Le développeur du kit a probablement rétro-conçu les correctifs publics avant leur diffusion dans les navigateurs.

Les quatre groupes identifiés et leurs cibles: TA412, un acteur aligné sur la Chine inculpé par les États-Unis en 2024 pour le compte du service de renseignement extérieur civil chinois, a visé des ONG, des sociétés minières et des négociants en matières premières aux États-Unis. UNK_LateNight, un second groupe d'espionnage pro-chinois, a ciblé des entreprises aérospatiales américaines. UNK_DoubleCheck s'en est pris à un fabricant vietnamien. UNK_QuietRacket a opéré à Singapour et en Indonésie. TA412 a frappé le premier, le 28 août; les autres campagnes ont débuté ce mois-ci. Proofpoint ignore si d'autres groupes disposent du kit.

Ces campagnes étaient étonnamment visibles pour des opérations zero-day, d'ordinaire menées avec parcimonie. Proofpoint attribue cette précipitation au délai de patch de Chromium et à la découverte de vulnérabilités assistée par IA, qui réduit le coût du développement d'exploits. Les chercheurs estiment que BlueMoon continuera de se diffuser parmi les acteurs d'espionnage et les groupes à motivation financière, même après le déploiement complet des correctifs.