152 extensions Chrome de type Live Wallpaper identifiées comme malveillantes le 14 juin 2026, collectant secrètement l'historique de navigation des utilisateurs et générant du faux trafic….
À retenir
- 152 extensions Live Wallpaper malveillantes retirées du Chrome Web Store le 14 juin 2026
- Plusieurs millions d'installations cumulées, avec avis 4-5 étoiles probablement manipulés
- Vol de l'historique de navigation et des cookies via un service worker permanent
- Fraude au clic sur Google Search pour manipuler artificiellement les métriques SEO
En bref
- 152 extensions Chrome « Live Wallpaper » identifiées comme malveillantes le 14 juin 2026 sur le Chrome Web Store, avec plusieurs millions d'installations cumulées
- Double fonctionnalité malveillante : collecte secrète de l'historique de navigation et des cookies, et génération de faux clics Google Search (click fraud SEO)
- Suppression immédiate des extensions concernées et réinitialisation des sessions sur les services sensibles recommandées
Les faits
Le 14 juin 2026, des chercheurs en sécurité ont révélé la présence de 152 extensions Chrome malveillantes Live Wallpaper 2026 publiées sur le Chrome Web Store, la boutique officielle du navigateur de Google. Présentées comme de simples outils de personnalisation offrant des fonds d'écran animés, ces extensions cumulaient plusieurs centaines de milliers d'installations avant leur retrait. Sous cette façade inoffensive, elles dissimulaient deux fonctionnalités malveillantes distinctes : la collecte silencieuse de l'historique de navigation et des données de session des utilisateurs, puis l'injection de scripts publicitaires et de redirections vers des domaines contrôlés par les attaquants. Cette campagne illustre une fois de plus la difficulté de modération des marketplaces d'extensions et le risque réel que représentent ces greffons pour les postes de travail en entreprise, où un simple ajout au navigateur peut ouvrir une brèche durable.
La découverte a résulté de l'analyse d'anomalies dans les patterns de trafic réseau de plusieurs extensions populaires. Les 152 extensions malveillantes avaient cumulé plusieurs millions d'installations combinées avant d'être signalées, certaines affichant des évaluations 4 ou 5 étoiles basées sur des avis potentiellement manipulés. La plupart avaient été publiées au cours des 12 derniers mois sous des noms d'éditeurs distincts mais présentant des similitudes structurelles dans leur code source.
Sur le plan technique, chaque extension malveillante implantait un background service worker qui s'exécutait en permanence en arrière-plan, y compris lorsque l'utilisateur n'accédait pas activement aux fonctionnalités de fond d'écran. Ce script collectait discrètement : l'historique de navigation complet (URLs visitées avec horodatages), les requêtes effectuées dans la barre d'adresse, les métadonnées des onglets ouverts, les cookies de session pour des domaines tiers spécifiques, et des données du profil Chrome (langue, fuseau horaire, résolution d'écran).
La seconde fonctionnalité malveillante consistait à simuler des clics organiques sur des résultats Google — pratique connue sous le nom de click fraud SEO. Les extensions généraient des requêtes de recherche automatiques en arrière-plan puis cliquaient algorithmiquement sur des résultats spécifiques pour faire remonter certains sites dans les classements Google. Cette manipulation lèse les annonceurs dont les budgets sont détournés et expose les utilisateurs à du contenu artificiellement promu.
Les données collectées étaient transmises à plusieurs domaines tiers enregistrés récemment (moins de 6 mois d'ancienneté), hébergés sur des infrastructures cloud distribuées entre les États-Unis, les Pays-Bas et Singapour. L'analyse des certificats TLS de ces domaines révèle des caractéristiques d'infrastructure communes, suggérant un contrôle par la même entité. Aucune attribution publique n'a été publiée à ce stade.
Ce vecteur d'attaque via extensions Chrome n'est pas nouveau. En décembre 2024, 35 extensions malveillantes avaient déjà été identifiées sur le Chrome Web Store, dont plusieurs ciblant les cookies de sessions authentifiées. La particularité de cette nouvelle vague de juin 2026 est son échelle — 152 extensions contre 35 en décembre 2024 — et son approche de camouflage : toutes proposaient une fonctionnalité réelle de fond d'écran animé, rendant la détection plus difficile pour les utilisateurs et les processus de revue automatisée de Google.
Google a été notifié par les chercheurs via une procédure de responsible disclosure. Au moment de la publication de cette actualité, Google indiquait procéder à la vérification des 152 extensions signalées en vue de leur retrait du Chrome Web Store. Le retrait effectif de l'ensemble des extensions n'était pas encore confirmé — les utilisateurs ne peuvent donc pas se fier à la disponibilité d'une extension sur le Web Store comme preuve de sa légitimité actuelle.
Les utilisateurs professionnels ayant utilisé ces extensions sur un navigateur Chrome depuis lequel ils accèdent à des applications d'entreprise (Google Workspace, Microsoft 365, VPN Web, outils internes) constituent le profil à risque le plus élevé. Les cookies de session capturés peuvent suffire à un attaquant pour usurper une session authentifiée active sans connaître le mot de passe — technique connue sous le nom de pass-the-cookie ou session hijacking. Les organisations n'ayant pas déployé de politique centralisée de gestion des extensions Chrome via Google Admin Console n'ont actuellement aucune visibilité sur leur exposition réelle.
Impact et exposition
L'impact principal touche les utilisateurs ayant installé l'une des 152 extensions identifiées. La collecte ayant pu débuter dès l'installation — dans certains cas plusieurs mois avant la découverte — le volume de données potentiellement exfiltrées par utilisateur est significatif. En environnement professionnel, tout employé ayant utilisé une extension malveillante sur un navigateur partagé avec ses accès d'entreprise constitue un vecteur de fuite de données et de compromission de session. Les organisations sans inventaire ni contrôle centralisé des extensions installées sur les postes de travail n'ont aucune visibilité sur leur exposition réelle.
Recommandations
- Supprimer immédiatement toute extension Chrome de type « Live Wallpaper » ou « Animated Background » dont l'éditeur n'est pas clairement identifiable — accéder à chrome://extensions dans la barre d'adresse pour inventorier
- Réinitialiser les sessions actives sur les services sensibles (messagerie professionnelle, outils cloud, banque en ligne) depuis les appareils où ces extensions étaient installées
- En environnement professionnel, déployer une politique de gestion des extensions via Google Admin Console pour n'autoriser que les extensions validées par le service IT
- Surveiller les alertes de connexion inhabituelles sur les comptes Google Workspace et Microsoft 365 dans les 48 à 72 heures suivantes
- Effectuer un audit des extensions Chrome sur les postes gérés via Chrome Browser Cloud Management et révoquer toute extension non référencée
Comment identifier si j'ai installé l'une des 152 extensions malveillantes sans avoir la liste complète ?
La liste complète des 152 extensions avec leurs identifiants Chrome est disponible dans le rapport des chercheurs, relayé par BleepingComputer. En l'absence d'accès immédiat à cette liste, appliquez la règle suivante : supprimez toute extension de type Wallpaper ou Live Background dont le développeur n'a pas de site web vérifiable, qui a moins de 12 mois d'existence sur le Web Store, ou dont les permissions demandées incluent l'accès à l'historique de navigation (permission « history ») ou aux cookies (permission « cookies »). Ces deux permissions sont des signaux d'alerte forts pour une extension à vocation purement décorative.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditSources et références
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
GHAPPIER : supply chain npm cible 65 dépôts GitHub via MCP
L'attaque GHAPPIER compromet 65 dépôts GitHub via le package npm @dforge-core/dforge-mcp avec un loader à activation différée. Possible lien avec la campagne nord-coréenne PolinRider.
wp2shell : acteur chinois cible 49 pays via WordPress
Un acteur sinophone exploite la chaîne wp2shell (CVE-2026-63030 + CVE-2026-60137) pour compromettre 49 organisations dans 29 pays et dérober 18 566 enregistrements gouvernementaux.
Aikido lance Altar-1, l'IA open-weight pour la cyberdéfense
Aikido Security lance Altar-1, un modèle IA open-weight de 504 milliards de paramètres pour la cyberdéfense on-premise. Une première mondiale pour la sécurité souveraine.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire