Les dangers cachés des extensions de navigateur
De nos jours, les navigateurs offrent la possibilité d’installer des extensions pour améliorer notre expérience en ligne. Que ce soit pour bloquer des publicités, modifier l’apparence d’une page ou encore booster la productivité, ces outils semblent inoffensifs, voire essentiels. Pourtant, une récente enquête a révélé des pratiques malveillantes dissimulées derrière certaines de ces extensions populaires.
La révélation choquante
Une investigation menée par Koi Security a mis en lumière le fait que plusieurs extensions, initialement jugées bénéfiques , abritaient un système de surveillance sophistiqué capable de suivre les utilisateurs à leur insu. Parmi ces extensions, “Color Picker, Eyedropper — Geco colorpick” se distinguait par son efficacité dans la sélection de couleurs à partir de n’importe quelle source. Avec plus de 100 000 utilisateurs et des notes élogieuses, personne ne soupçonnait qu’elle pouvait masquer un but plus sournois.
Un changement insidieux
Les chercheurs ont découvert que, après une mise à jour, cette extension a commencé à collecter des données sur les pages visitées et à transmettre cette information à un serveur externe. Ce changement n’était pas apparent pour les utilisateurs, et l’extension continuait de fonctionner normalement tout en espionnant chaque activité.
Un réseau de surveillance organisé
En approfondissant leur analyse, Koi Security a identifié un vaste réseau baptisé RedDirection . Au moins 18 extensions étaient impliquées dans cette opération, cumulant plus de 2,3 millions d’installations . Ces extensions prenaient des apparences diverses, allant d’outils de productivité à des jeux d’emoji, tout en assurant une fonctionnalité apparemment légitime . Paradoxalement, elles arboraient un visage amical, tandis qu’elles espionnaient en arrière-plan.
Le mécanisme de l’intrusion
Contrairement aux malwares traditionnels, ces extensions installaient un système de détournement du navigateur, s’activant à chaque fois qu’un nouvel onglet était ouvert. Lorsque les utilisateurs naviguaient, l’URL était envoyée à un serveur lointain, accompagné d’un identifiant unique. De là, les attaquants pouvaient soit rediriger la victime vers un site frauduleux, soit simplement enregistrer son activité, le tout sans que l’utilisateur ne s’en rende compte.
Des extensions initialement fiables
Péché par l’innocuité initiale, ce type d’attaque s’avère particulièrement redoutable. De nombreuses extensions avaient durant des mois, voire plus, fonctionné sans aucun comportement suspect avant de changer après une mise à jour. Ces modifications étaient souvent subtiles, ne nécessitant aucune action de la part de l’utilisateur. Par conséquent, les victimes ne savaient pas qu’elles avaient installé un logiciel espion.
Où sont les protections ?
Plusieurs extensions malveillantes avaient bénéficié d’une vérification ou figuraient en tête des recommandations dans les boutiques Chrome et Edge. Elles avaient accumulé des critiques positives et un bon taux d’utilisation, ce qui leur a permis de passer sous le radar lorsque leur comportement a changé. Cela soulève des questions cruciales sur l’efficacité des mécanismes de sécurité souvent vantés par les entreprises comme Google et Microsoft.
Extensions impliquées dans la campagne RedDirection
Voici quelques-unes des extensions identifiées comme étant liées à cette campagne de surveillance à grande échelle :
- Color Picker, Eyedropper — Geco colorpick
- Emoji keyboard online — copy&paste your emoji
- Free Weather Forecast
- Weather
- Video Speed Controller — Video manager
- Unlock Discord — VPN Proxy to Unblock Discord Anywhere
- Unblock TikTok — Seamless Access with One-Click Proxy
- Unlock YouTube VPN
- Dark Theme — Dark Reader for Chrome
- Volume Max — Ultimate Sound Booster
- Volume Booster — Increase your sound
- Web Sound Equalizer
- Flash Player — games emulator
- Header Value
- Unlock TikTok
- Volume Booster
- Web Sound Equalizer
- Flash Player
Bien que certaines de ces extensions aient été retirées des boutiques Chrome et Edge suite à l’enquête de Koi Security, d’autres restent encore disponibles au téléchargement. Actuellement, Google et Microsoft ont été alertées du problème, mais des mesures complètes concernant toutes les extensions concernées tardent à être mises en œuvre.
Face à cette situation alarmante, il devient crucial pour les utilisateurs d’être plus vigilants concernant les extensions qu’ils choisissent d’installer. L’avenir de notre vie privée en ligne dépend de notre prudence face aux outils que nous utilisons quotidiennement.

