Les chercheurs Proofpoint vient de publier une recherche menée conjointement avec Google Threat Intelligence Group, Microsoft Threat Intelligence Center, et Volexity.
Plusieurs acteurs de menaces alignés sur des États ont adopté en l’espace de quelques jours seulement un exploit zero-day Chrome et Windows, un phénomène rarissime baptisé « BlueMoon » par les chercheurs Proofpoint.
Comme l’expliquent les chercheurs Proofpoint :
« Une chaîne d’exploits Chrome entièrement opérationnelle a toujours constitué une capacité rare et de grande valeur. BlueMoon a été développé, déployé rapidement et partagé entre plusieurs acteurs malveillants en l’espace de quelques jours, tout en générant des signaux de détection très visibles. Cela pourrait refléter une baisse des coûts et des barrières à l’entrée pour ce type de capacité, les agents d’IA facilitant de plus en plus le développement d’exploits par les acteurs malveillants ».
-
Une adoption ultra-rapide sans précédent : Plusieurs groupes APT distincts, alignés sur différents États, ont déployé le même exploit complexe en l’espace de quelques jours. Historiquement, ce type d’exploit Chrome était jalousement gardé par chaque groupe pendant des mois, voire des années.
-
Exploitation zero-day en conditions réelles : L’exploit a été activement utilisé dans des campagnes d’espionnage avant que le correctif ne soit disponible, exposant les organisations pendant une fenêtre de vulnérabilité critique.
-
Mutualisation inédite entre acteurs étatiques : Cette adoption simultanée suggère soit un partage délibéré de capacités offensives entre groupes APT, soit l’existence d’un développeur ou fournisseur commun qui équipe plusieurs États.
-
L’IA comme accélérateur de menaces : Les chercheurs Proofpoint estiment que l’intelligence artificielle pourrait avoir facilité le développement rapide de cet exploit en exploitant les « patch gaps » (fenêtre entre la publication d’un patch et son déploiement généralisé).
L’intégralité de la recherche est disponible sur le site de Proofpoint : https://www.proofpoint.com/us/ blog/threat-insight/once- bluemoon-multiple-state- aligned-threat-actors-rapidly- adopt-novel-exploit






