Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Microsoft a détecté une extension malveillante pour Chrome posant comme moteur de recherche pour IA Perplexity et , au lieu d'offrir des résultats ,. En clair les résultats sont retournés à Perplexity, Google ou Bing, mais l'étape précédente - à un web imposteur - était le point de capture: la requête du navigateur et les métadonnées ont été stockées avant que l'utilisateur ne voit les résultats légitimes.
La technique combine deux abus qui devraient être compris: d'une part, l'extension est auto-assignée comme un fournisseur de recherche par défaut (une fonctionnalité légitime que Chrome permet), et d'autre part, il redirige les requêtes en utilisant les règles de réseau que l'extension demandée au moyen de permissions (l'API NetRequest). En outre, il a modifié l'URL de suggestion en direct du navigateur pour envoyer chaque caractère que l'utilisateur type au serveur attaquant, ce qui augmente le risque parce que non seulement des recherches complètes sont envoyées mais aussi des données partiellement écrites qui peuvent contenir des fragments sensibles.

Les conséquences sont graves: même sans preuve de vol de mot de passe direct, l'attaquant obtient la combinaison de requêtes, en-têtes, adresse IP et agent utilisateur, informations utiles pour le profilage, corrélation avec d'autres fuites de données et préparations d'hameçonnage ciblées. La conception comprenait également des règles de désactivation pour Google et Bing et la possibilité d'exécuter WebAssembly plus tard, suggérant une architecture conçue pour adapter ou activer des fonctionnalités plus dangereuses lorsque l'opérateur décide.
Cette affaire fait partie d'une tendance plus large : des extensions qui sont entendues dans les marques IA pour gagner de la confiance et des permissions, puis abuser de la capacité de l'extension à réécrire du trafic ou espionner sur des chats et des recherches. Les plates-formes et les administrateurs devraient s'occuper des outils qui promettent des « améliorations de l'IA » avec une méfiance particulière et demander la preuve de la provenance et de la transparence du code dans la mesure du possible. La perplexité et d'autres services légitimes sont utilisés comme leurres, mais la marque seule n'implique pas la fiabilité.
Que faire maintenant si vous utilisez Chrome en particulier: désinstallez immédiatement toute extension suspecte avec des noms qui imitent les services IA; vérifiez et rétablissez votre moteur de recherche par défaut dans les paramètres du navigateur; examinez la liste des extensions et leurs permissions, et supprimez ceux qui demandent la possibilité de réécrire le trafic ou d'accéder à toutes les pages. Bien que Microsoft n'ait trouvé aucune preuve de vol de mot de passe, si vous avez écrit des données sensibles pendant que l'extension était active, envisagez de modifier les mots de passe et d'examiner l'activité anormale dans vos comptes.

Conseils pour les entreprises et les administrateurs : empêche l'installation gratuite d'extensions en utilisant des politiques d'entreprise - permettant seulement une liste blanche - et surveille les changements dans les paramètres de recherche et le trafic DNS vers des domaines inconnus comme signal d'avertissement. Intégrez ces détections dans vos solutions EDR et vérifiez le journal des connexions à des domaines qui imitent des marques connues. Considérez également l'isolement du navigateur pour les utilisateurs ayant accès à des données sensibles et appliquez la politique moins privilégiée aux extensions.
Si vous voulez approfondir la capacité technique que ces extensions utilisent pour intercepter et manipuler des requêtes, Chrome DéclarativeNetRequest API documentation explique comment les règles de réseau sont développés dans les extensions: Demande de déclaration nette. Pour connaître le contexte de sécurité et les avertissements de Microsoft concernant les menaces contre les navigateurs et les extensions, consultez le blog officiel de Microsoft Security: Microsoft Security Blog. Il convient également de visiter la page officielle Perplexity pour vérifier les domaines et services légitimes avant d'installer des outils qui sont identifiés avec cette marque: Perplexité.ai.
En résumé, la leçon pratique n'est pas de déléguer la confiance dans le nom d'une application ou dans la promesse de "IA" : vérifier les permissions, l'origine et le domaine, limiter les extensions autorisées dans les environnements d'entreprise et répondre rapidement si vous détectez des changements dans le moteur de recherche ou le trafic vers des domaines imposteurs.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...