Une chaîne d'exploitation, quatre groupes d'espionnage sans lien entre eux
Proofpoint a révélé le 9 septembre que quatre groupes de pirates à motivation d'espionnage, la plupart soupçonnés d'avoir un lien avec la Chine, avaient adopté indépendamment la même chaîne d'exploitation en l'espace de douze jours, un nouvel outil que les chercheurs ont baptisé BlueMoon. TA412, un acteur soutenu par l'État chinois également suivi sous les noms JungleBamboo, Violet Typhoon et APT31, a été observé pour la première fois l'utilisant le 28 août contre des ONG américaines, des entreprises minières et des sociétés de négoce de matières premières. UNK_LateNight a suivi le 2 septembre contre des cibles aérospatiales et de défense américaines, UNK_DoubleCheck le même jour contre un fabricant vietnamien, et UNK_QuietRacket le 3 septembre contre des cibles gouvernementales, de conseil et financières en Indonésie et à Singapour.
La chaîne combine deux vulnérabilités de Chrome dans le moteur V8 du navigateur, une faille de confusion de type et une évasion de bac à sable, avec une faille d'élévation de privilèges du noyau Windows qui touche les versions plus anciennes. Aucun des quatre groupes ne semble travailler ensemble au sens classique du terme, leurs cibles, leurs régions et leurs outils précédents ne se recoupent pas. Ce qu'ils partagent, c'est une capacité vieille de quatre semaines que les quatre ont adoptée presque simultanément.
La fenêtre qui a rendu cela possible
Le correctif sous-jacent de Chrome a été intégré au code open source de Chromium le 7 août. La version corrigée n'a atteint le canal stable de Chrome, celui qui se met réellement à jour sur la plupart des machines des utilisateurs, que le 3 septembre.
| Date | Événement |
|---|---|
| 7 août | Correctif Chrome intégré au code open source, visible par quiconque surveillait |
| 28 août | TA412 observé pour la première fois en train d'exploiter la faille, avant même l'existence du correctif stable |
| Du 2 au 3 septembre | Trois autres groupes sans lien entre eux adoptent la même chaîne d'exploitation |
| 3 septembre | Le Chrome corrigé atteint enfin le canal de version stable |
Cet écart de près de quatre semaines entre un correctif publié dans le code public et une version corrigée atteignant les utilisateurs ordinaires est un risque connu des navigateurs open source, et l'activité de TA412 le 28 août montre qu'elle a été exploitée comme un véritable jour zéro avant même que la propre défense de Chrome ne soit disponible à l'installation. Les trois groupes qui ont suivi début septembre ont peut-être construit leur propre version à partir de la même divulgation publique plutôt que de copier directement TA412, ce qui expliquerait une adoption quasi simultanée sans aucune coordination entre eux.
La propre explication de Proofpoint est la vraie histoire
Que quatre groupes liés à des États et sans lien entre eux convergent vers une seule chaîne d'exploitation en douze jours n'est pas la façon habituelle dont cette capacité se répand. L'évaluation de Proofpoint la qualifie de "déploiement précipité plutôt que d'opération mûre et planifiée de longue date", et pointe une cause probable précise: des agents d'IA qui réduisent le coût et le niveau de compétence nécessaires pour construire des exploits fonctionnels à partir d'une divulgation publique de vulnérabilité. Les chercheurs citent deux explications possibles qui ne s'excluent pas mutuellement, un courtier commercial d'exploits partagé fournissant plusieurs clients étatiques à la fois, ou un développement assisté par IA permettant à chaque groupe de construire sa propre version assez vite pour paraître coordonné même sans aucun contact entre eux.
Les deux explications décrivent le même basculement: l'écart entre la publication d'une vulnérabilité et un exploit fonctionnel entre plusieurs mains se mesurait autrefois en mois. Ici, il s'est mesuré en jours, sur quatre groupes sans lien connu. La chaîne d'exploitation est l'incident. Le calendrier comprimé est la tendance, et il survivra à ce cycle de correctifs en particulier.
Ce n'est pas seulement un problème pour l'aérospatiale et les mines
Les cibles nommées jusqu'ici se trouvent dans l'aérospatiale, la défense, les mines, le négoce de matières premières et le conseil aux gouvernements hors d'Europe, mais le logiciel vulnérable est Chrome et Windows, installé sur pratiquement tous les postes que fait tourner une entreprise de l'UE ou du Royaume-Uni. Une capacité qui s'est propagée à quatre groupes liés à des États et sans lien entre eux en moins de deux semaines ne reste pas confinée à ses premières cibles, et la baisse de coût décrite par Proofpoint s'applique à n'importe quel secteur ou région qu'un cinquième ou sixième groupe déciderait de viser ensuite.
L'action concrète à retenir survit aux numéros CVE spécifiques: toute organisation qui n'était pas entièrement à jour sur le canal stable de Chrome et les dernières mises à jour de sécurité Windows a été exposée pendant près d'un mois, et les obligations de signalement d'incidents de NIS2 exigent déjà de savoir si cette mise à jour a réellement atteint chaque appareil géré, pas seulement qu'une mise à jour a été publiée. Si le développement d'exploits assisté par IA continue de comprimer ce calendrier comme le suggère Proofpoint, l'écart pratique entre l'existence d'un correctif et un correctif qui protège réellement est le chiffre qui compte, pas le score de gravité du CVE.
À lire ensuite: Google a dit moyen. La CISA a donné 15 jours. | Le Prochain Jour Zéro de Chrome, Direction Bruxelles



