Résumé :
Des chercheurs en sécurité ont récemment découvert qu'une campagne malveillante pluriannuelle utilise le système d'extension Chrome pour attaquer les utilisateurs. Les cybercriminels ont implanté du code malveillant dans plusieurs extensions de navigateur, affectant des dizaines de milliers d'appareils. Même si l'extension concernée a été supprimée de l'App Store, les utilisateurs peuvent toujours courir des risques s'ils ne vérifient pas et n'ajustent pas manuellement les configurations du navigateur.

Les chercheurs de Socket ont découvert un total de 19 extensions malveillantes ciblant les utilisateurs de Chrome et Edge. Bien que la campagne d'attaque cible principalement Google Chrome, l'une des extensions a gagné en popularité sur Chrome et Edge. Les chercheurs pensent que ces attaques sont probablement menées par le même groupe criminel, et même si les extensions concernées ont été supprimées des deux principaux magasins de navigateurs, les personnes derrière elles tentent toujours de maintenir l'activité d'attaque.
Socket a déclaré que ces extensions malveillantes utilisent des méthodes d'attaque similaires. 14 d’entre eux ont été développés directement par des cybercriminels et les 5 autres ont été achetés auprès de développeurs ou d’entreprises légitimes. L'extension était initialement en mesure de fournir les fonctionnalités annoncées, mais au cours des six derniers mois, des pirates informatiques ont mis à jour l'extension pour y insérer du code malveillant afin d'envahir les systèmes des utilisateurs ou de collecter des données utilisateur.
Parmi les extensions concernées, un outil appelé « Activer le clic droit et la copie – Smart Unlock + OCR » est particulièrement populaire. Il a été installé sur environ 70 000 navigateurs Chrome et 10 000 navigateurs Edge, exposant finalement un total d’environ 80 000 utilisateurs à des risques. Cette extension cible principalement les portefeuilles de cryptomonnaies et autres données liées aux cryptomonnaies.

Les chercheurs ont déclaré que les attaquants ont utilisé certains modèles d'attaque basés sur du code découverts pour la première fois en février 2024. Ils attendent que l'extension accumule suffisamment de victimes potentielles avant de transmettre à distance la charge utile malveillante et de gérer le vol de cryptomonnaie via une infrastructure de domaine de commande et de contrôle flexible.
Actuellement, ces 19 extensions malveillantes ont été supprimées des magasins d'applications Chrome et Edge. Cependant, si les utilisateurs n'examinent pas et ne suppriment pas manuellement les 19 extensions répertoriées par les chercheurs, les appareils concernés peuvent toujours rester en contact avec l'infrastructure de commande et de contrôle de l'attaquant et continuent donc d'être menacés.
Google a annoncé en 2018 qu'il apporterait des ajustements majeurs à la technologie d'extension utilisée par le projet Chromium. L'API Manifest V3, lancée pour les navigateurs basés sur Chromium tels que Chrome et Microsoft Edge, a été initialement conçue pour améliorer l'architecture de sécurité des extensions de navigateur.
Cependant, ces 19 extensions qui ont été réimplantées avec des charges utiles malveillantes montrent que les mises à niveau de l'architecture technique ne peuvent à elles seules empêcher complètement de telles attaques. Même si Manifest V2 est finalement retiré, les cybercriminels pourraient continuer de cibler les extensions de navigateur populaires.
Commentaires