Les dangers cachés des extensions de navigateur

De nos jours,  les navigateurs  offrent la possibilité d’installer des  extensions  pour améliorer notre expérience en ligne. Que ce soit pour bloquer des publicités, modifier l’apparence d’une page ou encore booster la productivité, ces outils semblent inoffensifs, voire essentiels. Pourtant, une récente enquête a révélé des pratiques  malveillantes  dissimulées derrière certaines de ces extensions populaires.

La révélation choquante

Une investigation menée par Koi Security a mis en lumière le fait que plusieurs extensions, initialement jugées  bénéfiques , abritaient un système de surveillance sophistiqué capable de suivre les utilisateurs à leur insu. Parmi ces extensions, “Color Picker, Eyedropper — Geco colorpick” se distinguait par son efficacité dans la sélection de couleurs à partir de n’importe quelle source. Avec plus de  100 000 utilisateurs  et des notes élogieuses, personne ne soupçonnait qu’elle pouvait masquer un but plus sournois.

Un changement insidieux

Les chercheurs ont découvert que, après une mise à jour, cette extension a commencé à  collecter des données  sur les pages visitées et à transmettre cette information à un serveur externe. Ce changement n’était pas apparent pour les utilisateurs, et l’extension continuait de fonctionner normalement tout en espionnant chaque activité.

Un réseau de surveillance organisé

En approfondissant leur analyse, Koi Security a identifié un vaste réseau baptisé  RedDirection . Au moins  18 extensions  étaient impliquées dans cette opération, cumulant plus de  2,3 millions d’installations . Ces extensions prenaient des apparences diverses, allant d’outils de productivité à des jeux d’emoji, tout en assurant une fonctionnalité apparemment  légitime . Paradoxalement, elles arboraient un visage amical, tandis qu’elles espionnaient en arrière-plan.

Le mécanisme de l’intrusion

Contrairement aux malwares traditionnels, ces extensions installaient un  système de détournement  du navigateur, s’activant à chaque fois qu’un nouvel onglet était ouvert. Lorsque les utilisateurs naviguaient, l’URL était envoyée à un serveur lointain, accompagné d’un identifiant unique. De là, les attaquants pouvaient soit rediriger la victime vers un site frauduleux, soit simplement enregistrer son activité, le tout sans que l’utilisateur ne s’en rende compte.

Des extensions initialement fiables

Péché par  l’innocuité  initiale, ce type d’attaque s’avère particulièrement redoutable. De nombreuses extensions avaient durant des mois, voire plus, fonctionné sans aucun comportement suspect avant de changer après une mise à jour. Ces modifications étaient souvent subtiles, ne nécessitant aucune action de la part de l’utilisateur. Par conséquent, les victimes ne savaient pas qu’elles avaient installé un logiciel espion.

Où sont les protections ?

Plusieurs extensions malveillantes avaient bénéficié d’une  vérification  ou figuraient en tête des recommandations dans les boutiques Chrome et Edge. Elles avaient accumulé des critiques positives et un bon taux d’utilisation, ce qui leur a permis de passer sous le radar lorsque leur comportement a changé. Cela soulève des questions cruciales sur  l’efficacité des mécanismes de sécurité  souvent vantés par les entreprises comme Google et Microsoft.

Extensions impliquées dans la campagne RedDirection

Voici quelques-unes des extensions identifiées comme étant liées à cette campagne de  surveillance  à grande échelle :

  • Color Picker, Eyedropper — Geco colorpick
  • Emoji keyboard online — copy&paste your emoji
  • Free Weather Forecast
  • Weather
  • Video Speed Controller — Video manager
  • Unlock Discord — VPN Proxy to Unblock Discord Anywhere
  • Unblock TikTok — Seamless Access with One-Click Proxy
  • Unlock YouTube VPN
  • Dark Theme — Dark Reader for Chrome
  • Volume Max — Ultimate Sound Booster
  • Volume Booster — Increase your sound
  • Web Sound Equalizer
  • Flash Player — games emulator
  • Header Value
  • Unlock TikTok
  • Volume Booster
  • Web Sound Equalizer
  • Flash Player

Bien que certaines de ces extensions aient été retirées des boutiques Chrome et Edge suite à l’enquête de Koi Security, d’autres restent encore disponibles au téléchargement. Actuellement, Google et Microsoft ont été alertées du problème, mais des mesures complètes concernant toutes les extensions concernées tardent à être mises en œuvre.

Face à cette situation alarmante, il devient crucial pour les utilisateurs d’être plus vigilants concernant les  extensions  qu’ils choisissent d’installer. L’avenir de notre vie privée en ligne dépend de notre prudence face aux outils que nous utilisons quotidiennement.



F1-ES