BlueMoon : pourquoi les mises à jour Chrome et Windows comptent
Des chercheurs de Proofpoint ont observé quatre groupes d'espionnage employer en quelques jours une même chaîne d'exploitation, appelée BlueMoon. Elle visait des navigateurs fondés sur Chromium et certains systèmes Windows, après un clic sur un lien d'hameçonnage. L'affaire ne décrit pas une attaque de masse contre le grand public français, mais elle rappelle pourquoi un navigateur et un système qui demandent à redémarrer ne doivent pas rester en attente indéfiniment.
Quatre groupes ont repris le même outil en quelques jours
Proofpoint indique avoir identifié quatre groupes motivés par l'espionnage utilisant BlueMoon entre la fin août et le début septembre 2026. Le premier groupe observé, TA412, a été vu le 28 août. D'autres campagnes ont ensuite visé notamment des organisations américaines de l'aéronautique, une entreprise manufacturière vietnamienne, ainsi que des organisations en Indonésie et à Singapour.
Ces campagnes étaient ciblées. Le point de départ documenté est un courriel d'hameçonnage contenant un lien vers une page contrôlée par les attaquants. Il ne s'agit donc pas d'une preuve que chaque ordinateur équipé de Chrome a été attaqué. En revanche, le fait que plusieurs groupes aient pu reprendre une même chaîne aussi vite montre que le délai entre la publication d'un correctif et son installation est devenu un moment à risque.
Une page web pouvait sortir du navigateur
BlueMoon associait trois vulnérabilités : deux dans le moteur JavaScript V8 de Chromium et une élévation de privilèges dans le noyau Windows. Selon Proofpoint, la première étape permettait l'exécution de code dans le processus du navigateur. Une seconde faille permettait ensuite de sortir de son bac à sable, puis la faille Windows donnait davantage de droits sur certaines versions anciennes du système.
La chaîne n'était pas universelle. Proofpoint précise que l'élévation de privilèges Windows concernait notamment Windows 10 1809 et plusieurs éditions de Windows 10 jusqu'à 22H2, Windows Server 2022 et Windows 11 21H2. Les attaquants vérifiaient la version de l'ordinateur avant de tenter cette étape. Dans certains cas étudiés, l'issue était le téléchargement puis l'exécution d'un programme malveillant ou l'installation d'une extension de navigateur déguisée.
Cette précision compte : un lien frauduleux ne compromet pas automatiquement n'importe quel poste. Mais lorsqu'une attaque cumule un message convaincant, un navigateur non corrigé et un système ancien, les protections qui isolent normalement une page web peuvent être contournées.
Le délai entre correctif public et mise à jour installée
La particularité relevée par Proofpoint est ce qu'il appelle un « patch gap », l'écart entre un correctif visible dans le code public de Chromium et sa diffusion dans les versions stables utilisées par les internautes. Pour CVE-2026-85046, le correctif était intégré au code le 7 août, mais n'est arrivé dans la version stable générale que le 3 septembre. Les chercheurs estiment que cette période a facilité l'adaptation rapide de la chaîne d'attaque.
Le catalogue KEV de la CISA, qui recense des vulnérabilités connues pour avoir été exploitées dans des attaques réelles, liste les trois failles citées par Proofpoint : CVE-2026-85046, CVE-2026-87491 et CVE-2026-85880. Cette liste américaine ne remplace pas les avis des éditeurs, mais elle confirme qu'il ne s'agit pas ici d'un risque purement théorique.
Un correctif téléchargé mais pas encore appliqué ne protège pas le poste. C'est la raison pour laquelle une demande de relance de Chrome, Edge ou de Windows mérite d'être traitée rapidement, après avoir enregistré son travail.
Le réflexe utile : vérifier les mises à jour avant le prochain clic
Le geste le plus concret est de mettre à jour le navigateur puis Windows dès qu'une correction de sécurité est disponible, et de relancer réellement l'application lorsque celle-ci le demande. Dans Chrome, le menu Aide puis À propos de Google Chrome permet de vérifier qu'une mise à jour est recherchée et d'appliquer le redémarrage proposé. Pour Edge, le contrôle se trouve dans Paramètres, À propos de Microsoft Edge. Les réglages de Windows Update permettent ensuite de vérifier les mises à jour du système.
Cette action ne dispense pas de la vigilance face aux messages. Les campagnes décrites par Proofpoint commençaient par de l'hameçonnage. Un message inattendu demandant de cliquer pour une candidature, un devis, une conférence ou un document doit être vérifié avant d'ouvrir son lien. Si un expéditeur ou une demande semble inhabituel, passez par les coordonnées connues de l'organisation au lieu de répondre au courriel.
En revanche, ne téléchargez jamais une prétendue mise à jour depuis une page web, une publicité ou un courriel. Les correctifs doivent venir du navigateur lui-même, de Windows Update ou du site officiel de l'éditeur.
Ce que nous ne pouvons pas vérifier
Nous ne pouvons pas vérifier que des particuliers ou des organisations en France ont été visés par BlueMoon. Les cibles nommées par Proofpoint sont situées hors de France et les campagnes observées sont ciblées. Aucun volume global de personnes compromises n'est publié.
Proofpoint estime que la majorité des usages observés est liée à des groupes alignés sur la Chine, mais précise que l'outil n'est pas attribuable exclusivement à ces groupes et que certains usages restent non attribués. Les indices relevés dans le code sont compatibles avec une assistance par IA, selon les chercheurs, sans constituer une preuve concluante.
Le déroulé
- 7 août 2026 · Le correctif de CVE-2026-85046 est intégré au code public de Chromium, selon Proofpoint.
- 28 août 2026 · Proofpoint observe le premier groupe, TA412, utiliser BlueMoon.
- 2 et 3 septembre 2026 · D'autres groupes d'espionnage observés par Proofpoint commencent à employer la même chaîne.
- Septembre 2026 · La CISA inscrit les trois vulnérabilités de la chaîne dans son catalogue des failles connues pour être exploitées.
Ce qu'il faut faire
- Appliquez et terminez les mises à jour. Après avoir enregistré votre travail, relancez Chrome, Edge et Windows lorsque l'application le demande : un correctif non appliqué ne protège pas encore votre poste.
- Ne mettez jamais à jour depuis un lien reçu. Une mise à jour légitime passe par les réglages du navigateur, Windows Update ou le site officiel de l'éditeur, jamais par une page ou un courriel inattendu.
- Vérifiez les liens d'hameçonnage avant de cliquer. Les campagnes BlueMoon documentées ont commencé par des courriels ciblés. Pour une demande inhabituelle, contactez l'organisation avec un canal dont vous connaissez déjà les coordonnées.
Sources : Proofpoint ↗ · CISA ↗ · Google Chrome Releases ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.