Le kit d'exploitation BlueMoon chaîne CVE-2026-85046, CVE-2026-87491 et CVE-2026-85880. Quatre groupes APT chinois l'ont utilisé en 12 jours contre des ONG, sociétés minières et traders de matières premières.
En bref
- Le kit d'exploitation BlueMoon enchaîne trois zero-days (CVE-2026-85046, CVE-2026-87491, CVE-2026-85880) pour obtenir exécution de code et élévation de privilèges sur Windows.
- Quatre groupes APT distincts, tous liés à la Chine, ont utilisé ce même kit en moins de 12 jours à compter du 28 août 2026, ciblant ONG, sociétés minières et traders de matières premières.
- Les trois vulnérabilités sont corrigées — patchs Chrome des 3 et 8 septembre et Patch Tuesday du 9 septembre 2026 doivent être appliqués immédiatement.
Les faits
Le 28 août 2026, les chercheurs de Proofpoint ont détecté une première campagne d'espionnage exploitant ce qui allait devenir le kit BlueMoon : une chaîne d'exploitation combinant deux vulnérabilités zero-day dans le moteur V8 de Chrome et une élévation de privilèges dans le composant Windows Advanced Local Procedure Call (ALPC). L'acteur à l'origine de cette première utilisation a été identifié comme Violet Typhoon, également suivi sous les noms APT31, JungleBamboo, TA412 et Tide Castle — un groupe de cyberespionnage chinois actif depuis au moins 2010, connu pour cibler des organisations politiques, des médias et des intérêts industriels stratégiques.
La première faille Chrome exploitée, CVE-2026-85046, est une corruption mémoire dans le moteur V8 (CVSS 9.6). Elle permettait à un attaquant de provoquer une exécution de code arbitraire depuis une simple page web malveillante visitée par la cible. Google a publié un correctif d'urgence le 3 septembre 2026, avant d'en publier un second le 8 septembre pour une deuxième vulnérabilité V8 découverte dans la même chaîne : CVE-2026-87491, un use-after-free également classé CVSS 9.6. Cette seconde faille avait déjà fait l'objet d'un article distinct sur ce site dans le contexte du 7e zero-day Chrome corrigé en 2026.
La troisième composante de BlueMoon, CVE-2026-85880, est une vulnérabilité d'élévation de privilèges dans Windows ALPC (CVSS 7.8). Une fois que le code de l'attaquant s'exécute dans le contexte du navigateur via les deux CVE Chrome, CVE-2026-85880 est invoqué pour élever les droits au niveau SYSTEM, donnant un contrôle complet sur la machine compromise. Cette faille a été corrigée lors du Patch Tuesday du 9 septembre 2026, qui a par ailleurs battu le record absolu de CVEs traitées en un seul mois avec 974 bulletins.
Ce qui distingue BlueMoon de la plupart des kits d'exploitation n'est pas la sophistication technique de chaque CVE prise isolément, mais la vitesse de prolifération entre acteurs étatiques distincts. Selon l'analyse publiée par The Hacker News et SecurityWeek le 9 septembre 2026, quatre groupes APT différents — tous attribués à la sphère chinoise mais opérant pour des donneurs d'ordre séparés — ont utilisé BlueMoon dans un délai de 12 jours. Cette mutualisation rappelle les cas historiques de partage d'outils entre groupes Lazarus ou entre acteurs iraniens, mais à une cadence inédite pour des acteurs étatiques.
Les cibles identifiées à ce stade incluent des organisations non gouvernementales (ONG) basées aux États-Unis, des sociétés minières actives en Asie-Pacifique, et des entreprises de trading physique de matières premières en Asie du Sud-Est. Le profil des victimes est cohérent avec les intérêts stratégiques chinois dans les chaînes d'approvisionnement en minerais critiques — lithium, cobalt, terres rares — au moment où la concurrence géopolitique autour de ces ressources s'intensifie. Violet Typhoon a utilisé BlueMoon pour cibler « répétitivement » ces organisations, selon le terme employé dans l'analyse de Proofpoint.
Le vecteur d'infection initial n'a pas encore été entièrement documenté publiquement. Les analyses disponibles indiquent que les victimes visitent des pages contrôlées par l'attaquant, probablement via du spear-phishing ciblé ou des compromissions de sites légitimes (watering hole). Dès le chargement de la page, le code JavaScript malveillant exploite CVE-2026-85046 ou CVE-2026-87491 pour obtenir l'exécution dans le processus du renderer Chrome, avant de chaîner CVE-2026-85880 pour l'élévation de privilèges.
La rapidité avec laquelle les autres groupes ont adopté BlueMoon soulève des questions non résolues sur le mécanisme de partage. Trois hypothèses sont évoquées par les analystes : accès à un marché de zero-days commun à l'écosystème APT chinois, brief technique partagé par une structure centrale de type MSS (Ministère de la Sécurité d'État), ou encore transfert délibéré d'un outil entre groupes. Cette mutualisation complexifie considérablement l'attribution, les équipes de réponse aux incidents pouvant se retrouver face à des artefacts techniques identiques utilisés par des acteurs aux objectifs différents.
Pour les équipes de sécurité, le délai entre la première exploitation observée (28 août) et le dernier patch disponible (9 septembre pour CVE-2026-85880) représente 12 jours d'exposition maximale. Les organisations ciblées par des acteurs étatiques — notamment celles actives dans le secteur minier, l'énergie, la défense ou représentant des ONG sur des sujets sensibles — doivent considérer que toute visite de page web effectuée avec Chrome non patché durant cette fenêtre constitue un risque de compromission à investiguer.
Impact et exposition
Toute organisation dont les postes de travail tournent Chrome dans une version antérieure aux correctifs des 3 et 8 septembre 2026 est potentiellement vulnérable à la composante RCE. La composante d'élévation de privilèges (CVE-2026-85880) affecte toutes les versions de Windows prises en charge non patchées via le Patch Tuesday de septembre 2026. L'exploitation ne nécessite aucune interaction supplémentaire de l'utilisateur au-delà du chargement d'une page web — aucun clic sur une pièce jointe, aucun téléchargement explicite. Les secteurs exposés prioritairement sont les ONG, les industries extractives, l'énergie et le secteur diplomatique, mais la prolifération rapide du kit entre groupes APT suggère une expansion des cibles dans les prochaines semaines.
Recommandations
- Immédiat — Vérifier que Chrome est à jour sur tous les postes (version >= 128.0.6613.137). Sur les systèmes gérés par MDM, forcer la mise à jour sous 24h.
- Appliquer le Patch Tuesday de septembre 2026, en priorité absolue pour CVE-2026-85880 (ALPC privilege escalation).
- Activer la journalisation avancée des processus (Sysmon) et surveiller les créations de processus enfants anormaux depuis chrome.exe ou tout navigateur Chromium-based.
- Effectuer un audit des connexions sortantes inhabituelles depuis les postes des équipes sensibles (direction, juridique, R&D) sur la fenêtre 28 août – 9 septembre 2026.
- Sensibiliser les équipes exposées au risque de watering hole : les pages malveillantes BlueMoon ne se distinguent pas visuellement d'un site légitime compromis.
Alerte critique
Quatre groupes APT étatiques exploitent activement cette chaîne depuis le 28 août 2026. Si votre organisation est active dans le secteur minier, l'énergie, la diplomatie ou représente une ONG internationale, traitez cette menace comme priorité de niveau 1. Auditez les connexions et postes des 12 derniers jours avant d'écarter une compromission.
Nos équipes utilisent Edge (Chromium-based) plutôt que Chrome — sommes-nous exposés à CVE-2026-85046 et CVE-2026-87491 ?
Oui. Microsoft Edge est basé sur Chromium et partage le moteur V8 avec Chrome. Microsoft a publié des mises à jour Edge correspondantes les 4 et 9 septembre 2026. La vérification de version et la mise à jour forcée s'appliquent également à Edge, Brave, Opera et tout autre navigateur Chromium-based en environnement d'entreprise.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Krybit Ransomware : le nouveau groupe RaaS qui cible la France et l'industrie
Apparu en mars 2026, Krybit Ransomware opère un modèle RaaS avec double extorsion. La France figure parmi ses cibles prioritaires, aux côtés de l'Inde, du Brésil et de Taïwan.
CVE-2026-75650 : RCE CVSS 10 sur Adobe Commerce, exploitation depuis le 4 septembre
CVE-2026-75650, surnommée StyleSmuggler, est une RCE non authentifiée CVSS 10.0 dans Adobe Commerce et Magento. Exploitée in-the-wild depuis le 4 septembre 2026, elle déploie backdoors Rust et web shells PHP.
Microsoft Entra : pare-feu MCP et gouvernance tenant en GA
Microsoft déploie en septembre 2026 plusieurs mises à jour majeures pour Microsoft Entra : un pare-feu MCP pour inspecter et filtrer le trafic des agents IA, la disponibilité générale de la gouvernance des tenants, et un renforcement significatif du rôle Security Administrator.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire