Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Une analyse technique récente a mis en évidence un risque critique dans l'une des extensions de blocage publicitaire les plus populaires pour Google Chrome: Adblock pour YouTube(ID: cmedhionkhpnakcndndgjdbohmhepckk), installé par plus de 10 millions d'utilisateurs et doté d'un signe distinctif dans le magasin d'extension. Les chercheurs cités par Island et diffusés par les médias spécialisés avertissent que l'extension comprend un mécanisme capable de exécuter le code JavaScript arbitraire sur toute page après un simple changement de configuration du serveur, sans devoir mettre à jour l'extension ou passer par un examen supplémentaire dans le magasin.
La principale menace technique est une règle coutumière - appelée "créer-élément de confiance" dans l'analyse - qui permettrait de créer dynamiquement des éléments < script > et les faire fonctionner avec les mêmes privilèges d'utilisateur. Bien que les chercheurs aient explicitement souligné qu'au moment de l'analyse, cette règle n'était pas active dans les réponses du serveur, son existence même implique qu'un ordre à distance suffirait à transformer l'extension en vecteur d'attaque capable de lire des formulaires, de voler des lettres de créance ou d'agir dans des sessions sensibles telles que des panneaux administratifs et des applications corporatives.

La mécanique de contrôle d'extension augmente également le danger : bien que son nom suggère une portée limitée à YouTube, l'extension est installée pour fonctionner sur toutes les pages et active sa logique lorsque la chaîne "youtube.com" apparaît sur l'URL, sans valider l'hôte ou le contexte iframe. Cela permet un contournement trivial: tout site qui inclut cette chaîne dans les paramètres, les routes ou les références (p. ex. des pages avec des liens ou des adresses qui mentionnent youtube.com) pourrait déclencher le code malveillant si la règle distante était activée.
L'histoire du projet ajoute un contexte de risque : Adblock pour YouTube existe dans le magasin depuis 2014 et a changé de mains en 2018 ; dans les anciennes versions il est venu intégrer une injection publicitaire SDK connue sous le nom d'Unistream (supprimé en juin 2024). Ajouté à cela sont des extensions liées qui ont été supprimés du Chrome Web Store par comportement malveillant, qui, pour les chercheurs, transforme la combinaison d'accès global, télécommande et précédents en un indicateur sérieux qui nécessite la prudence.
Il est important de souligner qu'il n'existe aucune preuve publique qu'une charge utile malveillante ait été distribuée grâce à cette capacité; toutefois, la possibilité technique et le contexte historique posent un risque important pour la vie privée et la sécurité des utilisateurs et des organisations. Parallèlement, des sociétés de sécurité comme l'unité 42 ont documenté des campagnes qui utilisent des extensions pour monétiser en redirigeant et en téléchargeant des logiciels indésirables, ce qui renforce la nécessité de mesures défensives.
Pour les utilisateurs et les responsables de la sécurité, les mesures recommandées sont claires et concrètes: Désinstaller ou désactiver l'extension si elle n'est pas absolument nécessaire, vérifiez les autorisations qui demandent une extension avant de l'installer, et préférez les solutions de blocage de confiance avec open source et la communauté d'examen active, comme uBlock Origin (dépositaire: https: / / github.com / gorhill / uBlock). Les administrateurs informatiques devraient appliquer des politiques de verrouillage ou de liste blanche sur les navigateurs d'entreprise et, si possible, bloquer les extensions pour leur identifiant Chrome Enterprise.

En outre, il est approprié d'adopter des pratiques qui limitent l'impact de toute extension compromise : utiliser des profils de navigateurs distincts pour le travail et les loisirs, activer la vérification en deux étapes dans les services critiques, et surveiller les comportements anormaux tels que les onglets qui sont automatiquement ouverts, les rédresses inattendues ou les formulaires de remplissage automatique sur les pages où ils ne correspondent pas. Si vous soupçonnez qu'une extension a agi de manière malveillante, signalez l'incident à Google et, le cas échéant, modifiez les clés et examinez les sessions actives dans les comptes concernés.
La collectivité et l'industrie ont aussi des responsabilités : Google maintient des politiques et des processus pour le magasin d'extension, mais ce cas rappelle que l'examen humain et les mécanismes automatiques ne garantissent aucun risque lorsque la commande peut être activée à partir de serveurs distants. Les chercheurs et les journalistes demeurent une ligne de défense critique pour exposer publiquement ces vulnérabilités; il est donc important de consulter des sources techniques et des rapports officiels sur chaque incident. Pour comprendre les règles et procédures de l'écosystème d'extension, la documentation officielle du développeur est un bon point de départ: https: / / developer.chrome.com / docs / webstore / programme _ politiques /. Pour obtenir des renseignements généraux et des rapports de sécurité sur les extensions et les campagnes connexes, consultez les médias spécialisés comme The Hacker News: https: / / thehackernews.com /.
Bref, la leçon est double: ne faites pas confiance aveuglément à la réputation ou au nombre d'installations d'une extension, et renforcez les contrôles techniques et de processus pour limiter la portée des composants du navigateur avec de larges permissions. L'opportunité de bloquer les annonces ne devrait pas sacrifier la sécurité des données et des sessions que nous naviguons quotidiennement.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...