Le kit d'exploitation BlueMoon transforme Chrome et Windows failles dans les attaques

| 10 septembre 2026
Lune bleue au-dessus de l'eau

BlueMoon , une maison partagée Chrome et Windows Un kit d'exploitation démontre pourquoi le « patcher plus tard » devient un pari dangereux.

Il est facile de remettre à plus tard les mises à jour de sécurité. Le navigateur s'ouvre toujours, Windows Cela fonctionne toujours, et choisir de relancer son navigateur ou de redémarrer son ordinateur plus tard peut sembler anodin.

Mais un kit d'exploitation récemment documenté, baptisé « BlueMoon », montre à quelle vitesse les retards de correction de failles peuvent devenir dangereux. Les chercheurs de Proofpoint ont découvert quatre groupes d'espionnage utilisant la même chaîne d'exploitation. Chrome navigateurs fonctionnant sur Windows à quelques jours d'intervalle.

Cette campagne nous rappelle opportunément qu'une fois qu'une faille de sécurité, ou même sa correction, est rendue publique, les attaquants peuvent agir plus vite que ne le pensent de nombreux utilisateurs.

Les attaques ont débuté par des courriels d'hameçonnage. Une victime qui cliquait sur un lien malveillant pouvait être redirigée vers une page web conçue pour exploiter deux vulnérabilités. Chrome le moteur JavaScript V8 de , suivi d'un Windows vulnérabilité permettant de contourner les protections du navigateur et d'obtenir des privilèges plus élevés sur l'ordinateur.

Le Chrome Les vulnérabilités exploitées par BlueMoon ont été corrigées dans le canal stable les 3 et 8 septembre 2026. La première était déjà activement exploitée lorsque Google a publié sa mise à jour. Microsoft a pris en compte le problème suivant : Windows une vulnérabilité présente dans ses mises à jour du Patch Tuesday de septembre , et qui était déjà exploitée à ce moment-là.

La CISA a depuis ajouté ces trois failles à son catalogue des vulnérabilités exploitées connues (KEV) , qui répertorie les vulnérabilités connues pour avoir été exploitées lors d'attaques réelles.

Le plus frappant n'est pas seulement que BlueMoon ait exploité ces failles, mais la rapidité avec laquelle cette capacité semble s'être propagée. Les correctifs en amont, accessibles au public, peuvent fournir aux attaquants des indices avant même que les mises à jour des navigateurs n'atteignent les utilisateurs, permettant ainsi à plusieurs groupes de développer et d'adopter très rapidement une chaîne d'attaques.

Cela signifie-t-il que les correctifs ne peuvent plus être testés avant leur diffusion publique ? Non, mais il nous faudra peut-être revoir la manière dont ils sont testés et déployés, car il semble que certains cybercriminels les testent eux-mêmes en version bêta.

Les chercheurs ont également trouvé des indices, mais aucune preuve concluante, suggérant que le kit d'exploitation avait été développé avec l'aide d'une IA. Cette inquiétude plus générale est fondée : les outils d'IA peuvent aider les attaquants à interpréter les modifications du code source, à écrire et modifier du code, à documenter les résultats des tests et à tirer des enseignements de leurs échecs.

Concrètement, l'écart entre la correction d'une faille en amont et la protection de la plupart des utilisateurs peut s'avérer de plus en plus précieux pour les attaquants. Il convient donc de le réduire au minimum.

Comment rester en sécurité

Il n'est pas toujours nécessaire d'installer une mise à jour de sécurité dès sa publication. Au sein des organisations notamment, les mises à jour peuvent nécessiter des tests, un déploiement progressif et des plans de continuité d'activité. Cependant, les vulnérabilités connues pour être activement exploitées méritent une priorité accrue. C'est précisément pourquoi le catalogue KEV de la CISA est si important : il aide les organisations à identifier les vulnérabilités à corriger en priorité.

Pour les utilisateurs à domicile :

  • Installez rapidement les mises à jour de votre navigateur et de votre système d'exploitation. Profitez-en pour prendre un verre plutôt que de les reporter sans cesse.
  • Ne cliquez pas sur les liens contenus dans les courriels non sollicités.
  • Utilisez une protection anti-malware à jour et en temps réel pour détecter les logiciels malveillants que les kits d'exploitation tentent de diffuser.

Mettez fin aux menaces avant qu'elles ne causent du tort.

Malwarebytes Browser Guard automatiquement les pages de hameçonnage et les sites malveillants. Gratuit, s'installe en un clic. Ajoutez-le à votre navigateur →

À propos de l'auteur

Pieter Arntz

Chercheur en intelligence malveillante

A été un Microsoft MVP dans le domaine de la sécurité des consommateurs pendant 12 années consécutives. Parle quatre langues. Sente l'acajou et les livres reliés en cuir.