Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Microsoft a fait tomber une opération d'extension malveillante au magasin d'Edge qui mérite une lecture attentive parce qu'il combine des techniques d'évasion avancées avec un objectif simple: voler des références et générer une fraude publicitaire rentable. Sous le nom de StegoAd, la campagne rejoint stéganographie - code caché dans des fichiers apparemment inoffensifs - avec une infrastructure de commande et de contrôle bien entretenue, et Microsoft attribue 119 extensions à un seul acteur actif depuis au moins 2021.
La chose la plus inquiétante n'est pas seulement le montant, mais l'ingénierie derrière la fureur. Les extensions semblaient être des outils légitimes - bloqueurs d'annonces, VPN, téléchargements vidéo, traducteurs - et ont travaillé dans le visible, gagnant des critiques que le code malveillant est resté endormi jusqu'à ce que de multiples contrôles d'évasion ont été effectués. Les opérateurs ont inscrit JavaScript après le marqueur PNGs IEND, migré vers WebP puis vers les sources WOF2 en utilisant des glyphes ou des gammes de métadonnées, et dans des variantes plus sophistiquées ont laissé la "charge" hors du paquet et l'ont servi des serveurs C2 seulement aux clients qui ont dépassé les filtres d'empreintes digitales et User-Agent. Cette utilisation systémique de la stéganographie dans les icônes et les sources est rare et difficile à détecter avec les scanners statiques.

L'impact connu comprend l'insertion d'annonces, le détournement de commissions d'affiliation et de retouches de recherche, mais les artefacts récupérés montrent un risque plus grand : un backdoor capable de fonctionner à distance JavaScript, les identifiants de Google code de vol et de deuxième facteur, l'exfiltration de session de détournement de cookies et les lecteurs d'identification de WordPress. Microsoft a détecté que les identifiants Google Analytics étaient utilisés comme télémétrie secrète, qui offrait les panneaux d'opérateur en "presque en temps réel." La campagne a également profité de Cloudflare Workers et GitHub Pages en tant que couche de proxy et d'hébergement pour leurs balises, et a maintenu plusieurs domaines C2 avec une défaillance automatique.
Il convient de souligner que le nombre maximum d'installations déclaré, jusqu'à 2,6 millions, est un toit théorique; des techniques telles que l'activation de jour, la validation côté serveur et les portes d'exécution aléatoires (par exemple, ne fonctionnant que dans 10 % des clients) réduisent le taux d'activation et compliquent la comptabilité des victimes réelles. Pourtant, l'exposition potentielle et la persistance de l'acteur dans plusieurs extensions et versions (y compris la migration du manifeste V2 vers V3) parlent d'une opération mature et adaptable.
Si vous utilisez Edge, la chose immédiate est de contraster vos extensions avec les indicateurs publiés et de prendre des mesures : ouvrez le bord : / / extensions et comparez les IDs installés ; si vous trouvez une correspondance, désinstallez l'extension, changez les mots de passe de compte sensibles (Google, WordPress, banque), examinez l'activité d'accès récente et activez des méthodes d'authentification plus robustes. Le nettoyage des cookies et des sessions, la clôture de la session dans les services essentiels et la révocation des jetons ou des sessions actives peuvent atténuer le vol de session. Pour les instructions sur les clés de sécurité et l'authentification résistant à ce type d'exfiltration, le guide de clé de sécurité WebAuthn de Google est une ressource utile: https: / / support.google.com / comptes / réponse / 6103523.

Les administrateurs de TI devraient envisager des politiques de restriction de l'extension, le blocage des listes blanches et des vérifications régulières des permis d'extension dans des environnements gérés. Il est également conseillé de revoir les paramètres de mise à jour automatique et d'appliquer des contrôles d'intégrité pour détecter les changements aux fichiers d'extension ou icônes qui ne devraient pas contenir de code exécutable. Des renseignements supplémentaires sur l'écosystème de vulgarisation et l'évolution du manifeste V3 sont disponibles dans la documentation sur le chrome : https: / / develop.chrome.com / docs / extensions / mv3 /.
Au-delà de la réaction individuelle, StegoAd met l'accent sur deux leçons stratégiques: d'une part, le risque de la chaîne d'approvisionnement d'extension, où les développeurs compromis ou les comptes frauduleux peuvent très efficacement distribuer le code malveillant; et, d'autre part, la nécessité de combiner détection statique avec des signaux dynamiques et l'analyse de comportement pour découvrir les menaces en utilisant des couches d'usation et de livraison conditionnelle. Microsoft a publié un rapport technique contenant des indicateurs et des recommandations qui devraient être examinés en détail pour les équipes d'intervention et les chercheurs: https: / / www.microsoft.com / sécurité / blog /.
Enfin, l'attribution indique le chevauchement avec les campagnes précédentes telles que GhostPoster et ShadyPanda et les domaines liés à DarkSpectre, suggérant que les acteurs ayant accès aux ressources et à la continuité opérationnelle imitent sur des techniques éprouvées. La leçon pratique pour tout utilisateur est claire: être sélectif avec des extensions, limiter les permissions, utiliser une authentification forte (de préférence des clés de sécurité) et agir rapidement face à la suspicion d'engagement. La menace n'est pas purement théorique : elle n'a pas été remarquée depuis des années et n'a été interrompue que par une élimination massive; la prochaine fois, la différence entre la détection ou la souffrance du vol d'identité peut être faite par des mesures préventives simples mais constantes.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...