🔍 Contexte
Publié le 21 septembre 2026 par PolySwarm (The Hivemind), cet article s’appuie sur des recherches de Proofpoint pour documenter l’émergence et la diffusion rapide de BlueMoon, un nouvel exploit kit d’espionnage observé pour la première fois fin août 2026.
🧰 Description de BlueMoon
BlueMoon est un exploit kit chaînant trois vulnérabilités pour compromettre des systèmes Windows via le navigateur :
- CVE-2026-85046 : type-confusion dans le moteur V8 de Chromium (exploitation navigateur)
- CVE-2026-87491 : out-of-bounds write dans V8 (sandbox escape)
- CVE-2026-85880 : élévation de privilèges locale dans le noyau Windows (LPE)
Les deux vulnérabilités V8 étaient des patch-gap zero-days : les correctifs existaient dans le code source Chromium upstream mais n’avaient pas encore été intégrés aux versions stables. CVE-2026-85046 a créé une fenêtre d’exploitation de près de quatre semaines.
Post-exploitation, BlueMoon charge réflexivement une DLL pour fingerprinter l’hôte, élève les privilèges, puis utilise curl pour télécharger et exécuter un payload depuis le répertoire %TEMP%.
👥 Acteurs menaçants et campagnes
- TA412 (APT31 / Violet Typhoon) : premier utilisateur observé le 28 août 2026, ciblant des ONG américaines, sociétés minières et de trading de matières premières via spearphishing (faux étudiants, conférences académiques). Payload : GemStone (extension Chromium malveillante de vol de credentials et surveillance navigateur).
- UNK_LateNight (nexus Chine) : actif depuis le 2 septembre, ciblant l’aérospatiale américaine via leurres B2B/RFQ. Payload : ShadowPad (persistance via tâche planifiée, vol de profil Firefox, collecte trafic réseau).
- UNK_DoubleCheck (attribution pays non établie) : actif depuis le 2 septembre, ciblant une organisation manufacturière vietnamienne via un compte email gouvernemental compromis d’Asie du Sud-Est. Payload : chaîne DLL-sideloading chargeant un exécutable Rust.
- UNK_QuietRacket (nexus Chine suspecté) : actif depuis le 3 septembre, ciblant gouvernements, consulting et finance en Indonésie et Singapour. Payload : DLL-sideloading avec C2 via Google DNS-over-HTTPS et Cloudflare Workers.
🤖 Possible développement assisté par IA
Proofpoint a identifié des artefacts suggérant une assistance IA dans le développement de BlueMoon : logs diagnostiques extensifs, commentaires verbeux documentant des échecs et itérations de débogage, référence à un document markdown de transfert de contexte entre sessions IA. Les faiblesses OpSec (usage de curl en post-exploitation) suggèrent que la rapidité a été privilégiée sur la furtivité. Les preuves restent non concluantes.
📋 IOCs
PolySwarm a publié 11 hashes SHA256 associés à cette activité.
📌 Nature de l’article
Il s’agit d’un bulletin de menace (threat bulletin) à vocation CTI, documentant une nouvelle capacité d’exploitation, ses opérateurs, leurs TTPs et les indicateurs associés, à destination des équipes de sécurité défensives.
🧠 TTPs et IOCs détectés
Acteurs de menace
- TA412 (state-sponsored) — orkl.eu · Malpedia
- UNK_LateNight (state-sponsored) —
- UNK_DoubleCheck (unknown) —
- UNK_QuietRacket (state-sponsored) —
TTP
- T1566.002 — Phishing: Spearphishing Link (Initial Access)
- T1189 — Drive-by Compromise (Initial Access)
- T1203 — Exploitation for Client Execution (Execution)
- T1068 — Exploitation for Privilege Escalation (Privilege Escalation)
- T1574.002 — Hijack Execution Flow: DLL Side-Loading (Defense Evasion)
- T1055 — Process Injection (Defense Evasion)
- T1059 — Command and Scripting Interpreter (Execution)
- T1105 — Ingress Tool Transfer (Command and Control)
- T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
- T1539 — Steal Web Session Cookie (Credential Access)
- T1056.001 — Input Capture: Keylogging (Collection)
- T1113 — Screen Capture (Collection)
- T1071 — Application Layer Protocol (Command and Control)
- T1568 — Dynamic Resolution (Command and Control)
- T1176 — Browser Extensions (Persistence)
IOC
- SHA256 :
7d6f6dcb17a423bdd7715f8a4e34f2939501a761bc9bf7aa005f805ef1f82288— VT · MalwareBazaar - SHA256 :
e950d03c58d49e28e31df8afeefca1f3b3d2cd6b697c40adfee1a4f6fe18f004— VT · MalwareBazaar - SHA256 :
353b5bd2780c1b0c07c1283d83cf16cf1e9ec226c17b2d09d56848893f9d98ee— VT · MalwareBazaar - SHA256 :
f3c64014221a58f3fde88e562662dbd5a1b3dd2b59c86e9e2bc5cb8f671664e7— VT · MalwareBazaar - SHA256 :
87b6b24c06f99900a8aa579caedee1e402015884c925a98dcfb0fb38dfa2de22— VT · MalwareBazaar - SHA256 :
ac6806c89e294f390838cb07c015dabec1c8ada06ce5161a0ad50b8a72828141— VT · MalwareBazaar - SHA256 :
3594ad58fb6217fafe9839e53999a90608c2e9f335fa20aece3d53f8c0802726— VT · MalwareBazaar - SHA256 :
3ec3151d8d1278ed966941ac89ea495ef6a80c70613dd9138cc85fc28c9df432— VT · MalwareBazaar - SHA256 :
6e6378d8d404166da89d982e80bc52e19a3f677201258dec1775f100a027a92d— VT · MalwareBazaar - SHA256 :
295fc584f75e94108c9be945977db33ed80421f5d374eab188587c911dffd915— VT · MalwareBazaar - SHA256 :
bc7d24f5cf8937b334966201bdcce8ca9bab6ec5889d40a399d4094dcad73360— VT · MalwareBazaar - CVEs :
CVE-2026-85046— NVD · CIRCL - CVEs :
CVE-2026-87491— NVD · CIRCL - CVEs :
CVE-2026-85880— NVD · CIRCL - Chemins :
%TEMP%
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 22 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- BlueMoon (framework)
- GemStone (stealer)
- ShadowPad (backdoor)
🟢 Indice de vérification factuelle : 80/100 (haute)
- ⬜ blog.polyswarm.io — source non référencée (0pts)
- ✅ 12557 chars — texte complet (fulltext extrait) (15pts)
- ✅ 15 IOCs dont des hashes (15pts)
- ✅ 3/3 IOCs confirmés (MalwareBazaar, ThreatFox, VirusTotal) (15pts)
- ✅ 15 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : TA412, UNK_LateNight, UNK_DoubleCheck (5pts)
- ✅ 3/3 CVE(s) confirmée(s) (CIRCL) (5pts)
IOCs confirmés externellement :
7d6f6dcb17a423bd…(sha256) → VT (12/76 détections)e950d03c58d49e28…(sha256) → VT (31/75 détections)353b5bd2780c1b0c…(sha256) → VT (32/75 détections)
🔗 Source originale : https://blog.polyswarm.io/bluemoon-exploit-kit-rapidly-targets-key-verticals-across-multiple-espionage-campaigns