Extensions de navigateur malveillantes : un angle mort de la sécurité
Les extensions Chrome et Edge ont accès à vos pages, cookies et parfois à tout le trafic HTTP. Voici comment les attaquants les distribuent, comment les détecter, et quelles politiques IT adopter.

Les navigateurs sont le poste de travail par défaut : messagerie web, SaaS, consoles cloud. Une extension installée une fois peut persister des mois, avec des permissions larges — lecture de toutes les pages, interception des requêtes, capture du presse-papiers. Les campagnes malveillantes exploitent ce canal de moins en moins surveillé par rapport aux binaires classiques.
Vecteurs de distribution
- Faux sites promettant un bloqueur de publicité, un « VPN gratuit » ou un thème.
- Typosquatting sur le Chrome Web Store (noms proches d’extensions populaires).
- Comptes développeur compromis ou reprise d’extensions abandonnées puis mises à jour avec du code obfusqué.
- Ingénierie sociale ciblant les équipes marketing ou support (« installez cette extension pour le webinaire »).
Permissions à red flag
Demander webRequest + host_permissions sur <all_urls>, clipboardRead, ou accès au fichier système doit déclencher une revue. Une extension « légitime » pour couper le son ne devrait pas lire vos sessions bancaires.
Contrôles organisationnels
- Liste autorisée d’extensions (Chrome Enterprise, Edge policies) pour les postes gérés.
- Inventaire et revue trimestrielle des extensions installées (EDR, scripts MDM).
- Séparation des profils : navigation personnelle vs professionnelle ; pas d’extensions non validées sur le profil pro.
- Sensibilisation : expliquer que l’extension voit souvent plus qu’un e-mail piégé.
Threat intelligence
Les infrastructures de commande et contrôle ou les domaines utilisés par des extensions malveillantes finissent souvent référencés dans les bases de réputation. En croisant les domaines contactés par une extension suspecte avec des services comme isMalicious, les équipes peuvent prioriser l’investigation et documenter l’incident pour retirer l’extension en masse.
Conclusion
La surface d’attaque « navigateur » grandit avec le modèle d’extensions. Réduire le risque combine gouvernance (allowlist), visibilité (inventaire) et CTI pour comprendre rapidement ce qu’une extension contacte lorsqu’elle sort de l’ordinaire.
Cet article couvre le risque de façon générale. Pour le cas précis des extensions qui dérobent les cookies de session après une mise à jour silencieuse, et la façon de le détecter, voir Des extensions de navigateur malveillantes volent les cookies de session.
Related articles
- 30 juil. 2026Des extensions de navigateur malveillantes volent les cookies de session : guide de détection
Des extensions rebrandées collectent cookies de session et jetons OAuth après une mise à jour silencieuse. Voici comment les détecter et y répondre avant même que l'EDR ne les voie.
9 mai 2026Risques de sécurité MCP : empoisonnement d'outils, prompt injection et la nouvelle surface d'attaque des agents IALes intégrations Model Context Protocol donnent aux agents un accès à des outils, des fichiers et des services. Cette puissance crée de nouveaux risques : empoisonnement d'outils, prompt injection, permissions trop larges et abus de serveurs non fiables.
11 févr. 2026Sécurité de l'IoT médical : le risque critique pour la sécurité des patientsLes dispositifs médicaux connectés (IoMT) introduisent des vulnérabilités critiques pour la vie humaine au sein des réseaux hospitaliers. Des IRM aux pompes à insuline, ce guide analyse les défis spécifiques de la sécurisation des firmwares hérités et des systèmes d'exploitation non corrigés.
Protect Your Infrastructure
Check any IP or domain against our threat intelligence database with indexed records.
Try the IP / Domain Checker