Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Au cours des dernières semaines, plusieurs extensions malveillantes pour Google Chrome ont été aplaties à la surface qui ont été personnifiées par des outils de productivité orientés vers les plateformes de ressources humaines et ERP, tels que Workday, NetSuite ou SuccessFactors. Les chercheurs en sécurité des sockets ont identifié cinq suppléments qui, bien que promus comme des services publics pour faciliter l'accès à des outils premium, cachent des capacités conçues pour voler des séances et bloquent toute tentative d'intervention par les équipes de sécurité.
Les extensions identifiées incluent des noms tels que DataByCloud Access, DataByCloud 1, DataByCloud 2, Tool Access 11 et Software Access, avec plusieurs versions publiées sous un ou deux éditeurs différents. Certains sont venus pour accumuler plusieurs centaines ou des milliers d'installations avant que Google a retiré la plupart d'entre eux du magasin officiel; cependant, certains installateurs ont persisté dans des dépôts tiers, ce qui augmente le risque que les utilisateurs et les entreprises sans contrôle logiciel suffisant finissent par les exécuter. Le rapport technique de Socket décrit en détail comment ils fonctionnent et pourquoi ils sont particulièrement dangereux: Analyse des chaussettes.

La technique centrale utilisant ces extensions est l'exploitation des cookies d'authentification : ils collectent des cookies de session provenant de domaines spécifiques liés aux services d'entreprise et les envoient régulièrement aux serveurs contrôlés par les attaquants. Dans certains cas, cela est complété par la capacité inverse: recevoir les cookies d'un serveur distant et les injecter dans le navigateur de l'agresseur pour prendre directement en charge la session de la victime. Ce mécanisme « d'injection » permet à l'agresseur de travailler avec la même identité que la personne touchée sans avoir à connaître son mot de passe, qui documente Socket comme une méthode efficace de kidnapping de compte.
Mais la menace ne demeure pas dans le vol passif des lettres de créances. Plusieurs de ces suppléments manipulent le Modèle d'objet de document (DOM) de pages administratives critiques afin d'empêcher les équipes de sécurité d'accéder aux options de gestion de compte, telles que les changements de mot de passe, le contrôle de session, les paramètres de mandataire de sécurité ou les listes IP autorisées. En supprimant ou en redirigeant le contenu des pages administratives, ces extensions peuvent neutraliser les contrôles qui permettraient de révoquer les sessions compromises ou fermer les vecteurs d'accès indésirables. Le résultat est une plus grande fenêtre d'exposition, dans laquelle les attaquants non seulement volent l'accès, mais aussi rendent difficile de remédier au même environnement qui devrait le protéger.
Les chercheurs ont également observé des techniques pour compliquer l'inspection du code par les administrateurs: certains suppléments librairies intégrées qui tentent de désactiver les outils de développeur de navigateur, dans le but de cacher son fonctionnement et rendre l'analyse manuelle difficile. Le projet open source utilisé dans ce cas, connu sous le nom DisableDevtool, est accessible au public dans GitHub et explique comment cette couche d'inspection est manipulée: Désactiver Devtool dans GitHub.
Un détail clé qui indique une opération coordonnée est l'émergence, dans toutes les extensions, de la même liste d'identificateurs d'autres extensions de sécurité - outils conçus précisément pour manipuler ou vérifier les cookies, les en-têtes ou les sessions. Cette liste agit comme un inventaire qui permet aux attaquants de détecter si le navigateur de la victime a des utilitaires qui pourraient interférer avec leurs actions, et probablement adapter leur comportement pour éviter d'être détecté. La répétition de ce schéma suggère soit que le même acteur a publié les différentes extensions sous différents noms, soit qu'il y a une boîte à outils commune entre les mains de plusieurs opérateurs.
Parmi les différences techniques observées, l'extension appelée Software Access se distingue par sa sophistication: en plus de voler des cookies, vous pouvez recevoir des cookies de votre serveur de commande et de contrôle, en supprimant ceux existants et en écrivant les nouveaux dans le navigateur cible en utilisant l'API cookies Chrome. L'agresseur installe alors le statut d'authentification de la victime dans son propre navigateur et peut fonctionner comme s'il était cette personne. En outre, il intègre des protections dans les champs de saisie des mots de passe pour rendre difficile l'examen du manuel.
Alors que Google a supprimé la plupart de ces ajouts du Chrome Web Store après les alertes, la présence sur des sites externes pose des risques restants. Pour ceux qui utilisent des navigateurs d'affaires ou d'accéder à des services critiques à partir du navigateur, cet épisode est un rappel que les extensions, contrairement aux applications natives, ont un niveau d'accès à l'activité Web qui les rend très précieux points d'attaque. Google et d'autres acteurs de la sécurité insistent sur la nécessité de gérer et d'auditer les extensions installées depuis des années; la documentation officielle de Google sur la façon d'examiner et de supprimer les extensions peut servir de guide de base pour les utilisateurs: Comment supprimer les extensions dans Chrome.

Quelles mesures concrètes devraient être prises dès maintenant? Tout d'abord, retirez immédiatement toute extension suspecte ou l'une de celles figurant dans les rapports. Il est alors recommandé de forcer la clôture des sessions dans les services essentiels et de modifier les mots de passe, surtout si le navigateur a été utilisé pour accéder aux comptes d'affaires. L'activation de l'authentification multifactorielle (2FA) est un frein important, mais non infaillible, si l'attaquant est en mesure d'injecter des cookies valides; il est donc prudent de revoir les enregistrements d'accès des plateformes utilisées - de nombreux services montrent des sessions actives récentes et des adresses IP - et de révoquer celles que nous ne reconnaissons pas. Dans les environnements ministériels, la réponse devrait inclure l'examen des appareils, la rotation des références des comptes de service et le blocage de l'application de l'administration centrale, si possible.
Cette affaire montre que la sécurité du navigateur est maintenant un élément essentiel de la cyberdéfense d'entreprise. Il ne s'agit pas seulement d'éviter les extensions malveillantes, mais de mettre en place des contrôles pour vérifier et limiter les suppléments qui peuvent être installés, en utilisant des politiques centralisées de gestion des extensions et en maintenant un inventaire logiciel fiable. Pour les professionnels de la TI et les responsables de la sécurité, les guides et recommandations des fournisseurs et des centres d'intervention en cas d'incident sont utiles pour répondre à ces engagements. Socket propose une analyse technique et des échantillons qui permettent d'approfondir les techniques observées: lire le rapport Socket.
En bref, les extensions de navigateur sont très pratiques, mais elles peuvent également être des armes puissantes dans de mauvaises mains. Maintenir une hygiène numérique stricte, limiter l'utilisation des suppléments à ceux strictement nécessaires et avoir des contrôles de sécurité sur les postes de travail et les navigateurs d'entreprise sont des actions qui réduisent considérablement le risque qu'un simple clic se retrouve dans une intrusion plus profonde.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...

La campagne Npm installe RedC2 4.0 lors de l'importation de paquets malveillants
Les chercheurs en cybersécurité ont trouvé une campagne de paquets malveillants dans l'écosystème de npm qui, à première vue, fournissent des utilitaires de calendrier et de cal...