Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Les chercheurs en sécurité ont identifié un paquet massif d'extensions de navigateur qui ont été présentées comme des solutions VPN et proxy libres, destinées principalement aux utilisateurs russophones cherchant à contourner les blocages. Selon l'analyse publiée par la firme Socket et confirmée par le chercheur Kush Pandya, 737 suppléments publiés à partir d'au moins 40 comptes de développeurs ont été détectés dans le Chrome Web Store, avec un total d'environ 75.486 installations. De cet ensemble, 274 extensions ont imité la confidentialité connue et les marques VPN - dont Proton VPN, NordVPN, Surfshark, AdGuard VPN, Browsec, ExpressVPN et autres - et 221 ont été supprimées par Google, tandis que 516 restent actives.
Que font ces extensions techniquement et pourquoi sont-elles dangereuses: la plupart des accessoires identifiés reconfigurent le proxy du navigateur en utilisant le chrome.proxy. paramètres API pour configurer un serveur SOCKS5 dans le port 1082. Ce faisant, toutes les requêtes de navigateur sont canalisées par un relais contrôlé par l'acteur malveillant. Ce positionnement place l'opérateur en position d'adversaire dans le milieu (AitM) : vous pouvez voir les adresses de destination, les PI d'origine qui demandent les ressources, les noms de serveur clairs qui apparaissent dans la négociation TLS (SNI) et tout contenu transmis en texte plat (HTTP). De plus, les extensions incluent une liste d'exclusion qui permet uniquement le trafic vers l'interface loopback (localhost), ce qui signifie que presque tout le reste du trafic passe par le proxy malveillant.

Signes de fraude et d'évasion : L'ensemble présente une série d'indicateurs délibérés d'abus : de nombreuses extensions annoncent des plans "prémium" ou des emplacements de serveur inexistants, incluent des instructions internes pour éviter de placer des domaines directement sur chrome.proxy.settings (suggérant l'utilisation d'adresses IP résolues), ajoutent des calques de configuration à distance après approbation et soulèvent des justifications identiques au processus d'examen de l'entrepôt en disant "Aucune donnée n'est transmise aux serveurs externes." Il a également été documenté que certaines versions ont échoué toutes les connexions tout en montrant des interfaces de connexion apparemment légitimes, tactiques conçues pour masquer le comportement réel de l'utilisateur et des examinateurs humains.
Du point de vue opérationnel, Pandya souligne que 520 des 522 extensions d'un échantillon de masse acheminent le trafic vers la même infrastructure SOCKS5, ce qui indique une plateforme centralisée derrière le système. La propriété des serveurs n'est pas établie de façon définitive dans le code : ils pourraient être exploités directement par l'acteur ou revendus à un fournisseur tiers, auquel cas une autre entité aurait la même capacité d'inspection du trafic.
Qui cela affecte - t - il? utilisateurs qui cherchent "VPN" ou "proxy" extensions dans le Chrome Web Store et installer des suppléments sans vérifier leur provenance sont les plus exposés. Étant donné l'objectif déclaré à l'égard des russophones et l'offre de services gratuits ou prétendument compatibles avec l'évasion de la censure, les victimes sont probablement des militants, des journalistes, des utilisateurs qui tentent d'accéder aux services bloqués et tout compte qu'ils font confiance dans le navigateur pour le transport d'identités sensibles ou de services Web.
Incidences pratiques: Tant qu'une extension malveillante est active et connectée, l'opérateur peut corréler l'identité de l'utilisateur (par IP publique), les sites visités et, si le site n'utilise pas HTTPS, le contenu des requêtes. Même avec HTTPS, l'exposition SNI peut révéler les domaines auxquels l'utilisateur est connecté ; les métadonnées de session et toute ressource non chiffrée sont disponibles pour l'intercepteur. De plus, l'imitation de marques fiables augmente la probabilité d'installation et réduit la détection occasionnelle.
Il y a des éléments d'attribution partielle dans la conclusion : les paquets contiennent un numéro de contributeur de taxe à 12 chiffres et des itinéraires de compilation Windows qui incluent des noms dans les répertoires cyrilliques et personnels (p. ex., « C:\\ Users\\ ollob\\ OneDrive\\ шокументы\\... »). Ces indications ont conduit les chercheurs à estimer que l'activité d'abonnement pourrait fonctionner à partir de Russie, mais que la connexion n'est pas définitive: l'utilisation d'identificateurs locaux et d'itinéraires de fichiers est une preuve solide circonstancielle mais pas une preuve juridiquement concluante de l'emplacement ou de l'identité de l'exploitant.
En parallèle, Netskope Threat Labs a signalé le retour d'une autre extension problématique connue sous le nom de « AI Sidebar with Deepseek, ChatGPT, Claude, et plus », qui après avoir supprimé le code d'exfiltration dans une mise à jour redistribué une charge utile de monétisation qui ouvre des liens affiliés au premier plan pendant les mises à jour et les désinstallation. Ce cas sert de rappel : les extensions peuvent modifier leur comportement après approbation initiale et utiliser l'infrastructure de mise à jour pour introduire des fonctionnalités malveillantes ou non autorisées.
Ce qui est confirmé, ce qui est estimé et ce qui reste incertain: Il est confirmé que des centaines d'extensions ont configuré les proxies SOCKS5 et que des milliers d'installations ont été produites; il est également confirmé que beaucoup d'imitent les marques réelles et que 221 ont été supprimées. On estime - avec le soutien documentaire dans les paquets - que l'opération a des liens avec des acteurs en Russie, mais que l'attribution n'est pas catégorique sans preuves supplémentaires. Le degré exact de propriété de l'infrastructure proxy (propre ou revendue) et la portée réelle du trafic intercepté en dehors de l'échantillon sont incertains.

Recommandations spécifiques et mesures immédiates pour les lecteurs: désinstallez immédiatement des extensions de VPN ou de proxy qui n'ont pas délibérément installé ou semblent imiter des marques connues; examinez la liste des extensions actives dans chrome: / / extensions et désactivez celles qui demandent le contrôle de proxy (ou des permissions étendues) à moins qu'elles ne proviennent de fournisseurs vérifiés. Restaurer les paramètres mandataires du navigateur si vous soupçonnez une manipulation et, si nécessaire, redémarrer le profil Chrome ou en créer un nouveau. Il ne dépend pas exclusivement des extensions de protection finale; il préfère les clients VPN officiels avec des applications natives vérifiées par le fournisseur ou des solutions au niveau du système d'exploitation. Modification des références utilisées alors que l'extension peut avoir été active et l'authentification active de deux facteurs (2FA) dans les services critiques.
Si vous souhaitez approfondir les risques techniques du SNI et comment même les connexions TLS peuvent filtrer les métadonnées, consultez des explications techniques telles que la documentation sur le SNI et ses risques sur le portail Cloudflare: https: / / développé. Pour des pratiques sécuritaires et des recommandations sur les extensions de navigateur et la vie privée, le guide de la Fondation Frontière électronique est une ressource pratique : https: / / ssd.ef.org / en. Et si vous développez ou publiez des extensions, examinez les politiques de l'écosystème Chrome Web Store dans: https: / / developer.chrome.com / docs / webstore / programme _ politiques /.
En conclusion, cette campagne souligne que la distribution massive de fausses extensions continue d'être un moyen efficace d'intercepter le trafic et de frauder les utilisateurs; la combinaison de l'usurpation des marques et de la manipulation silencieuse du proxy fait d'un outil de confidentialité apparent un vecteur de surveillance. Le contrôle rigoureux des extensions installées, l'utilisation de logiciels officiels et l'adoption de bonnes pratiques cryptographiques sont des mesures concrètes pour réduire le risque immédiatement.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Rapports Google DNS kidnapping: certificats TLS pour google.com.gh, google.sl et google. comme
Google a rapporté le 6 octobre que les attaquants ont réussi à délivrer des certificats HTTPS non autorisés pour les noms de Google et YouTube après avoir compromis les enregist...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...

LibreOffice / OpenOffice Calc permet l'exécution de sources distantes lors de l'ouverture de l'ODB / JDBC
Les chercheurs ont montré qu'un tableur malveillant peut forcer LibreOffice et Apache OpenOffice à exécuter le code contrôlé par un attaquant au moment de l'ouverture du fichier...