19 extensions Chrome/Edge malveillantes délivrent un wallet drainer et volent des identifiants

🔍 Contexte PubliĂ© le 27 aoĂ»t 2026 par Socket Threat Research (source : socket.dev), cet article prĂ©sente les rĂ©sultats d’une investigation sur 19 extensions de navigateur malveillantes (18 Chrome, 1 Edge) publiĂ©es au cours des six derniers mois. La campagne, baptisĂ©e “Superior” par Socket, est tracĂ©e jusqu’en fĂ©vrier 2024 et recoupe des recherches antĂ©rieures de DomainTools et Secure Annex. 🎯 MĂ©thode d’infection Les extensions suivent toutes le mĂȘme schĂ©ma de publication : ...

1 septembre 2026 Â· 5 min

HermeticReader : la vulnérabilité de l'extension Adobe Acrobat permettant l'exfiltration de WhatsApp

🔍 Contexte PubliĂ© le 22 juillet 2026 par Guardio Labs (Shaked Biner), cet article dĂ©taille la dĂ©couverte et l’exploitation d’une chaĂźne de vulnĂ©rabilitĂ©s dans l’extension Chrome Adobe Acrobat (environ 329 millions d’installations), baptisĂ©e HermeticReader. 🎯 Nature de la vulnĂ©rabilitĂ© La chaĂźne d’exploitation repose sur trois failles composĂ©es permettant une exfiltration cross-origin de WhatsApp Web sans interaction utilisateur au-delĂ  d’une simple visite de page : Faille 1 – Écriture non authentifiĂ©e dans le stockage de l’extension : les ressources web accessibles de l’extension (frame.html, searchWidget.html, etc.) peuvent ĂȘtre embarquĂ©es en iframe par n’importe quelle page. Le JSON passĂ© en query string est relayĂ© au service worker comme message interne de confiance, permettant d’écrire n’importe quelle clĂ© dans chrome.storage.local. Faille 2 – Absence de vĂ©rification de l’expĂ©diteur : le service worker ne vĂ©rifie jamais l’objet sender des messages entrants, permettant Ă  tout message de passer pour interne. Faille 3 – Activation du moteur Hermes via feature flag : l’écriture de floodgate-add = "dc-cv-hermes" dans le stockage local active le moteur d’intĂ©gration WhatsApp (Hermes) de l’extension. ⚙ DĂ©roulement de la kill chain Activation de Hermes via Ă©criture arbitraire dans le stockage de l’extension RĂ©cupĂ©ration du Tab ID de la page attaquante via un bypass de vĂ©rification de domaine (startsWith("www.google.")) permettant de lire le tabId depuis le DOM PrĂ©diction du Tab ID WhatsApp : ouverture de web.whatsapp.com via window.open(), le Tab ID Ă©tant TabId + 1 (compteur monotone de Chrome) Envoi de commandes Hermes au content script WhatsApp via le service worker, en forgeant le champ mimeHandled et tabId Exfiltration DOM : injection d’un formulaire POST dans le DOM WhatsApp, dĂ©placement du <body> entier dans un <option> sans attribut value, puis soumission du formulaire vers un serveur attaquant — WhatsApp soumet lui-mĂȘme son DOM rendu (chats, contacts, messages, profil) 📩 DonnĂ©es exfiltrĂ©es Liste de chats rendus Noms de contacts Aperçus de messages Nom de profil Texte de la conversation ouverte Potentiellement des codes OTP reçus via WhatsApp đŸ› ïž RĂ©ponse et correction Guardio Labs a transmis la chaĂźne complĂšte Ă  Adobe PSIRT. Adobe a accusĂ© rĂ©ception, triĂ©, corrigĂ© et dĂ©ployĂ© un patch en un seul week-end. Le CVE CVE-2026-48294 a Ă©tĂ© Ă©mis quelques jours aprĂšs. La version vulnĂ©rable identifiĂ©e est v26.5.2.1 (publiĂ©e le 3 juin 2026). ...

29 juillet 2026 Â· 3 min

Edgecution : extension Edge malveillante exploitant Native Messaging pour déployer un backdoor Python

📰 Source : BleepingComputer, publiĂ© le 24 juin 2026, basĂ© sur une analyse technique de Zscaler. 🎯 Contexte gĂ©nĂ©ral Des chercheurs de Zscaler ont documentĂ© une campagne d’attaque sophistiquĂ©e utilisant une extension malveillante pour Microsoft Edge, baptisĂ©e Edgecution, attribuĂ©e Ă  un initial access broker (IAB) liĂ© Ă  l’opĂ©ration ransomware Payouts Kings. 🔓 Vecteur d’accĂšs initial L’attaque dĂ©bute par une ingĂ©nierie sociale via Microsoft Teams : l’attaquant se fait passer pour du personnel IT et dirige les victimes vers une fausse page “Outlook Updates Management Console” imitant Microsoft. Cette page propose des boutons de tĂ©lĂ©chargement qui : ...

26 juin 2026 Â· 3 min

SearchJack : 23 extensions Chrome détournent les recherches de ~758 000 utilisateurs

🔍 Contexte Rapport publiĂ© le 9 juin 2026 par MalExt (Jean-Marie R. / Toborrm9) via la plateforme Malicious Extension Sentry Project. L’analyse a Ă©tĂ© rĂ©alisĂ©e Ă  l’aide du scanner automatisĂ© MalExt Sentry, qui surveille en continu les stores d’extensions de navigateur. 🎯 Description de la campagne SearchJack est une campagne structurĂ©e de 23 extensions Chrome dĂ©ceptives qui dĂ©tournent silencieusement le moteur de recherche par dĂ©faut des utilisateurs. Chaque extension se prĂ©sente sous une apparence lĂ©gitime (imagerie satellite, outils de productivitĂ©, lecteurs d’actualitĂ©s, cartes) mais son objectif rĂ©el est la gĂ©nĂ©ration de revenus via des programmes d’affiliation de recherche (principalement Yahoo Hosted Search). ...

9 juin 2026 Â· 5 min

Des extensions Chrome malveillantes volent les conversations sur ChatGPT, Claude, Copilot, Gemini et DeepSeek

đŸ—“ïž Contexte Source : Cyber Press (cyberpress.org), publiĂ© le 5 juin 2026. L’article s’appuie sur des recherches publiĂ©es par G DATA Software. Il documente la dĂ©couverte de plusieurs extensions Chrome malveillantes ciblant les utilisateurs de plateformes d’IA gĂ©nĂ©rative. 🎯 Contexte de la menace En mars 2026, l’écosystĂšme des extensions Chrome liĂ©es Ă  l’IA comptait environ 115 millions d’utilisateurs. Des acteurs malveillants exploitent la confiance accordĂ©e aux outils de productivitĂ© IA pour dĂ©guiser des stealers en extensions lĂ©gitimes. Les donnĂ©es ciblĂ©es incluent des conversations confidentielles, du code source propriĂ©taire et des informations mĂ©dicales personnelles. ...

6 juin 2026 Â· 3 min
Derniùre mise à jour le: 7 septembre 2026 📝