Aller au contenu
KLYNLABS

Dix-neuf extensions Chrome et Edge détournées pour vider des portefeuilles de cryptomonnaies

Le chercheur en sécurité Socket a identifié une campagne active depuis deux ans, qui rachète des extensions légitimes avant de les piéger via une simple mise à jour.

Kelvyn2 min de lecture

L'entreprise de sécurité Socket a publié le 27 août 2026 un rapport détaillant une campagne baptisée « Superior », active depuis février 2024, qui a permis de détourner 19 extensions de navigateur — 18 sur Chrome, une sur Edge — pour voler des identifiants et des cryptomonnaies.

Une technique fondée sur le rachat d'extensions de confiance

Sur les 19 extensions identifiées, 14 ont été créées directement par les attaquants, tandis que 5 ont été rachetées à des développeurs légitimes avant d'être piégées lors d'une mise à jour de routine — une technique particulièrement sournoise puisqu'elle profite de la confiance et de la base d'utilisateurs déjà installée. Le cas le plus marquant concerne « Enable Right Click & Copy — Smart Unlock + OCR », développée à l'origine par PreppHint : environ 70 000 utilisateurs Chrome et 10 000 utilisateurs Edge, soit près de 80 000 comptes, se sont retrouvés exposés après le rachat de l'extension.

Un canal chiffré pour piloter les extensions à distance

Une fois piégées, les extensions ouvrent une connexion WebSocket persistante vers un serveur contrôlé par les attaquants, avec un signal de présence toutes les 5 minutes, chiffrée en AES-GCM. Ce canal permet de pousser jusqu'à 16 modules JavaScript malveillants, stockés localement puis exécutés à la demande. Ces modules neutralisent la politique de sécurité du contenu du navigateur pour injecter du code, volent identifiants et jetons de session, et imitent les pages de connexion de portefeuilles matériels comme Ledger ou Trezor, en ciblant notamment les comptes Coinbase, Binance, Kraken et MetaMask.

« Socket identified 19 malicious extensions published in the last six months, delivering an extendable malware framework. » — Socket, rapport du 27 août 2026.

Un vecteur d'attaque à surveiller de près

Cette campagne rappelle une précédente affaire d'extensions Firefox détournées pour diffuser de faux portefeuilles crypto : le rachat d'extensions établies devient un vecteur récurrent, difficile à détecter puisque l'extension conserve son historique, ses avis et sa réputation initiale. La meilleure protection reste de vérifier régulièrement la liste de ses extensions installées, de limiter leurs permissions au strict nécessaire, et de désinstaller celles qui ne sont plus activement utilisées.

Source

Socket

À lire ensuite