Dix-neuf extensions Chrome et Edge détournées pour vider des portefeuilles de cryptomonnaies
Le chercheur en sécurité Socket a identifié une campagne active depuis deux ans, qui rachète des extensions légitimes avant de les piéger via une simple mise à jour.
Photo : FlyD / Unsplash
L'entreprise de sécurité Socket a publié le 27 août 2026 un rapport détaillant une campagne baptisée « Superior », active depuis février 2024, qui a permis de détourner 19 extensions de navigateur — 18 sur Chrome, une sur Edge — pour voler des identifiants et des cryptomonnaies.
Une technique fondée sur le rachat d'extensions de confiance
Sur les 19 extensions identifiées, 14 ont été créées directement par les attaquants, tandis que 5 ont été rachetées à des développeurs légitimes avant d'être piégées lors d'une mise à jour de routine — une technique particulièrement sournoise puisqu'elle profite de la confiance et de la base d'utilisateurs déjà installée. Le cas le plus marquant concerne « Enable Right Click & Copy — Smart Unlock + OCR », développée à l'origine par PreppHint : environ 70 000 utilisateurs Chrome et 10 000 utilisateurs Edge, soit près de 80 000 comptes, se sont retrouvés exposés après le rachat de l'extension.
Un canal chiffré pour piloter les extensions à distance
Une fois piégées, les extensions ouvrent une connexion WebSocket persistante vers un serveur contrôlé par les attaquants, avec un signal de présence toutes les 5 minutes, chiffrée en AES-GCM. Ce canal permet de pousser jusqu'à 16 modules JavaScript malveillants, stockés localement puis exécutés à la demande. Ces modules neutralisent la politique de sécurité du contenu du navigateur pour injecter du code, volent identifiants et jetons de session, et imitent les pages de connexion de portefeuilles matériels comme Ledger ou Trezor, en ciblant notamment les comptes Coinbase, Binance, Kraken et MetaMask.
« Socket identified 19 malicious extensions published in the last six months, delivering an extendable malware framework. » — Socket, rapport du 27 août 2026.
Un vecteur d'attaque à surveiller de près
Cette campagne rappelle une précédente affaire d'extensions Firefox détournées pour diffuser de faux portefeuilles crypto : le rachat d'extensions établies devient un vecteur récurrent, difficile à détecter puisque l'extension conserve son historique, ses avis et sa réputation initiale. La meilleure protection reste de vérifier régulièrement la liste de ses extensions installées, de limiter leurs permissions au strict nécessaire, et de désinstaller celles qui ne sont plus activement utilisées.
Source
À lire ensuite
Le phishing « passkey » qui vide des comptes Microsoft 365 ne casse aucune clé d'accès
Une campagne de phishing active depuis mai 2026 pousse des employés vers de faux portails Microsoft sous prétexte de mettre à jour leur passkey. Le passkey n'est jamais réellement attaqué : c'est un prétexte pour rediriger la victime vers un flux d'authentification, lui, réellement piégeable.
Kelvyn2 min de lecture
Des failles JFrog Artifactory enchaînées pour créer des comptes administrateur en moins de cinq minutes
Deux vulnérabilités JFrog Artifactory, enchaînées, permettent d'obtenir un accès administrateur en quelques minutes sur des instances auto-hébergées non corrigées. Wiz confirme une exploitation active depuis la mi-août, avec le déploiement d'une porte dérobée sur mesure.
Kelvyn2 min de lecture
Une faille GitLab notée 10 sur 10 permet de lire des fichiers arbitraires en une seule requête
GitLab corrige une faille de sévérité maximale permettant à un attaquant non authentifié de lire des fichiers arbitraires sur un serveur vulnérable. La société watchTowr observe déjà des tentatives de sondage, sans preuve de compromission réussie à ce stade.
Kelvyn2 min de lecture