🌐 Contexte
Publié le 10 septembre 2026 sur SecurityAffairs, cet article relaie une analyse détaillée de Proofpoint, avec contributions de Google Threat Intelligence Group, Microsoft MSTIC et Volexity, portant sur un kit d’exploitation baptisé BlueMoon utilisé par quatre acteurs étatiques distincts en moins de deux semaines.
🔧 Description technique du kit BlueMoon
BlueMoon chaîne trois vulnérabilités :
- CVE-2026-85046 : bug de type-confusion dans le moteur JavaScript V8 de Chrome (compilateur JIT TurboFan), permettant lecture/écriture arbitraire dans le tas V8
- Échappement du sandbox V8 (sans CVE) : écrasement de corps de fonctions WebAssembly compilées avec du shellcode attaquant
- CVE-2026-85880 : élévation de privilèges locale dans le noyau Windows via ALPC et Windows Notification Facility, permettant l’injection de code dans le processus parent de Chrome
Les deux vulnérabilités V8 étaient des zero-days de type « patch-gap » : corrigées dans le code source Chromium upstream (commit du 7 août 2026) mais non encore intégrées dans les versions stables de Chrome avant le 3 septembre 2026. Le payload par défaut utilise curl pour télécharger un exécutable dans %TEMP% et l’exécuter.
🤖 Indicateurs d’un développement assisté par IA
Proofpoint identifie plusieurs indices suggérant un développement assisté par IA :
- Journalisation diagnostique extensive
- Référence à un fichier de passation Markdown (
docs/v8-ctf-chrome-stage4-handover.md) - Commentaires documentant des itérations de débogage successives
- Mentions répétées du programme V8CTF de Google
- Faible niveau d’OPSEC par défaut (payload curl détectable)
👥 Acteurs et campagnes observées
TA412 (APT31 / Violet Typhoon / JungleBamboo) — 28 août 2026 :
- Cibles : ONG américaines, sociétés minières, traders de matières premières
- Leurres : emails de phishing imitant des étudiants universitaires ou la conférence Association for Asian Studies
- Payload : extension Chrome malveillante GemStone (faux compagnon IA Google Gemini), capable de capturer frappes clavier, cookies, captures d’écran, historique de navigation, avec C2 via Cloudflare Workers
UNK_LateNight — 2 septembre 2026 :
- Cibles : entreprises américaines de l’aérospatiale et de la défense
- Leurres : faux emails RFQ/appels d’offres
- Payload : ShadowPad via DLL sideloading, persistance via tâche planifiée
EdgeCore_AutoUpdate, décrochage de 20 fonctions de surveillance réseau
UNK_DoubleCheck — 2 septembre 2026 :
- Cible : entreprise manufacturière vietnamienne (depuis une adresse email gouvernementale d’Asie du Sud-Est compromise)
- Leurre : rendez-vous de vaccination
- Payload : loader Rust depuis Cloudflare R2 déclenchant un second DLL sideloading
UNK_QuietRacket — depuis le 3 septembre 2026 :
- Cibles : gouvernements, cabinets de conseil et organisations financières en Indonésie et Singapour
- Leurres : thématiques de conférences
- C2 : résolution via DNS-over-HTTPS (Google DoH) avec TXT records chiffrés en ChaCha20, puis Cloudflare Workers
📋 Périmètre d’impact Windows
CVE-2026-85880 cible uniquement : Windows 10 jusqu’à 22H2, Windows Server 2019 et 2022, Windows 11 21H2. Son timestamp de compilation date de 2025, suggérant une capacité préexistante réutilisée.
📰 Nature de l’article
Article de presse spécialisée relayant une publication de recherche de Proofpoint, visant à documenter une campagne d’espionnage multi-acteurs exploitant un kit d’exploitation commun, avec analyse technique approfondie des vulnérabilités, des acteurs et de leurs TTPs.
🧠 TTPs et IOCs détectés
Acteurs de menace
- TA412 (state-sponsored) — orkl.eu · Malpedia
- UNK_LateNight (state-sponsored) —
- UNK_DoubleCheck (state-sponsored) —
- UNK_QuietRacket (state-sponsored) —
TTP
- T1566.002 — Phishing: Spearphishing Link (Initial Access)
- T1203 — Exploitation for Client Execution (Execution)
- T1068 — Exploitation for Privilege Escalation (Privilege Escalation)
- T1176 — Browser Extensions (Persistence)
- T1574.002 — Hijack Execution Flow: DLL Side-Loading (Defense Evasion)
- T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
- T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
- T1071.004 — Application Layer Protocol: DNS (Command and Control)
- T1132 — Data Encoding (Command and Control)
- T1113 — Screen Capture (Collection)
- T1056.001 — Input Capture: Keylogging (Collection)
- T1539 — Steal Web Session Cookie (Credential Access)
- T1105 — Ingress Tool Transfer (Command and Control)
IOC
- CVEs :
CVE-2026-85046— NVD · CIRCL - CVEs :
CVE-2026-85880— NVD · CIRCL - Chemins :
docs/v8-ctf-chrome-stage4-handover.md - Chemins :
%TEMP%
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 11 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- BlueMoon (framework)
- GemStone (other)
- ShadowPad (backdoor)
🟢 Indice de vérification factuelle : 80/100 (haute)
- ✅ securityaffairs.com — source reconnue (liste interne) (20pts)
- ✅ 13993 chars — texte complet (fulltext extrait) (15pts)
- ✅ 4 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 13 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : TA412, UNK_LateNight, UNK_DoubleCheck (5pts)
- ✅ 2/2 CVE(s) confirmée(s) (CIRCL) (5pts)
🔗 Source originale : https://securityaffairs.com/198783/apt/four-nation-state-actors-used-the-same-chrome-zero-day-exploit-kit-within-12-days.html