Une campagne de cyberespionnage attribuée à un acteur lié à la Chine exploite une chaîne de trois vulnérabilités récemment corrigées dans Google Chrome et Windows. L’attaque débute par un spear-phishing redirigeant la victime vers une chaîne d’exploitation baptisée BlueMoon, puis installe la backdoor JavaScript GRIMWEDGE.

GRIMWEDGE permet notamment de réaliser de la reconnaissance sur le poste compromis, parcourir et lire des fichiers, gérer des processus, exécuter des commandes et télécharger d’autres outils. Volexity a également observé APT31/JungleBamboo exploiter la même chaîne pour déployer une extension Chrome malveillante capable de voler cookies, sessions, frappes clavier et historique de navigation.

À retenir :

  • La chaîne combine deux failles Chrome et une vulnérabilité Windows ALPC.

  • Plusieurs groupes liés à la Chine ont utilisé le même exploit dans une période très proche.

  • Les attaques ciblent notamment des ONG.

  • Le cas met en évidence le risque du patch gap : des correctifs étaient déjà présents dans Chromium avant leur intégration dans la version stable de Chrome.

  • La priorité reste de maintenir Chrome et Windows à jour et de renforcer la détection des campagnes de spear-phishing.