Image d’illustration générée par IA
Extensions Chrome et Edge transformées en malware : 19 modules pour voler cryptomonnaies, seed phrases et sessions
Campagne malware exploitant 19 extensions Chrome et Edge pour voler cryptomonnaies, seed phrases et sessions, identifiée par Socket en 2026.
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
Le 30 août 2026, Socket, société de sécurité applicative, a publié les détails d'une campagne ayant exploité des extensions pour Google Chrome et Microsoft Edge afin de distribuer un framework malveillant en JavaScript. Le framework est décrit comme hautement extensible : les chercheurs ont identifié 19 modules aux fonctions diverses et avertissent que de nouveaux payloads pourraient être ajoutés au fil du temps. L'activité pourrait avoir débuté début 2024.
Un framework modulaire injecté via les mises à jour des extensions
Socket a observé que de nombreuses extensions, au moment de leur première publication, fournissaient les fonctionnalités promises et ne contenaient pas de code malveillant. Cinq d'entre elles ont été acquises auprès de leurs créateurs d'origine puis infectées par la suite via des mises à jour automatiques. Cette méthode a permis de transformer des outils apparemment légitimes en malware sans que les utilisateurs n'aient rien à installer de nouveau.
Sur le plan technique, après l'installation, le code malveillant établit une connexion WebSocket chiffrée avec les serveurs de commande et de contrôle. Il télécharge ensuite des modules JavaScript supplémentaires. Sur chaque site visité, il supprime les en-têtes Content Security Policy et injecte des scripts via des éléments HTML cachés. Concrètement, la protection que les navigateurs utilisent pour limiter l'exécution de code non autorisé est désactivée.
Les 19 modules observés couvrent des fonctions diverses : certains vident des wallets, d'autres volent des identifiants, d'autres encore enregistrent ce que l'utilisateur saisit dans les formulaires.
Les 19 extensions impliquées et le cas des 80 000 utilisateurs
Le cas le plus marquant concerne « Enable Right Click & Copy — Smart Unlock + OCR ». Lorsqu'elle est devenue malveillante, elle comptait au moins 70 000 utilisateurs sur Chrome et 10 000 sur Edge. Google l'a retirée du Chrome Web Store ; au moment de la publication du rapport de Socket, la version pour Edge était encore disponible dans le Microsoft Edge Add-ons.
Au moment de la publication, aucune des extensions malveillantes n'était présente sur le Chrome Web Store, tandis que certaines restaient téléchargeables sur le store d'Edge. Socket a publié la liste complète des ID, utile pour vérifier une installation suspecte.
| ID de l'extension | Nom de l'extension |
|---|---|
| pkoccklolohdacbfooifnpebakpbeipc | Enable Right Click & Copy — Smart Unlock + OCR |
| fegckejpfnlmfgkfjpinlbgmeeijjkel | RapidLens - Google Lens for Screen Search & Images |
| kdenlnncndfnhkognokgfpabgkgehodd | QuickLens - Search Screen with Google Lens |
| jamminefolhgepgihbmcjjhgldbfcikp | Password Protect PDF |
| inmkjedjdhgpknjogbjomhnbgdccckkg | Allow Copy - Select & Enable Right Click (Edge extension) |
| fcgdejjichpgfaaafflplhfijcnieopb | PixelCheck |
| cfpnjdbpojpcongfaefcamjbaolpelcd | Creative Library - Ad Spy Tool |
| aapdalkmclfaahehnmicbglkohkldhne | Website Traffic Checker: MirrorSphere SEO Stats |
| dkdadldmiefjldmegbjbnhhfddnkhlhm | Site Signal - Website Traffic & SEO Checker |
| fjmlhlkccegopebcllcmafahkmeejpph | SEO Pulse Pro - Website Traffic & SEO Analyzer |
| iekoapohahgmogbagegmcgplbkikcgke | Private Crypto News Reader |
| ahpnnnjbnfbhoikhohglpohnoocjcoco | Blockfolio: Address Monitor |
| oeacadlaclegkkkdehjmiifnjhcekclj | Crypto Rates & Fiat Converter |
| jmlgannjlbliikgcaieomgmcnfplglea | Crypto Alerter: Price Alarms & Volatility Warnings |
| lhmcajhgadanidbopgaoobjlldegjmke | DeFi Pulse Tracker |
| gfackggoapepdmnjnkblogdcjpgcjiak | Crypto Price Badge: Quick Glance |
| hfijkbdkpidafdbeebnnkhfccildbcle | Multi-Chain Explorer |
| pcngchfbfgejllcbhmeadjhiebebiome | LedgerLook: Wallet Checker |
| aodkjdeghbjiaienipfjkbpcikkacbcp | Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray |
Ce que font les modules malveillants : wallets, exchanges et fausses mises à jour
Les modules identifiés par Socket incluent des attaques directes contre les cryptomonnaies. Certains vident des wallets EVM, Solana et Tron en manipulant les boutons légitimes « Connect Wallet » et « Swap » présents sur les sites DeFi. Un autre module remplace les pages de Ledger et Trezor par des versions de phishing crédibles pour voler les seed phrases, les phrases de récupération qui donnent un accès complet aux fonds.
Du côté des exchanges, le malware cible les sessions, les tokens, les données de compte et les soldes sur Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit et MetaMask. En parallèle, il enregistre les identifiants et les données saisies dans les formulaires de tous les sites visités, collecte des informations depuis les comptes Facebook et LinkedIn et exfiltre l'historique du navigateur.
Un module affiche également de fausses mises à jour du navigateur dans le style ClickFix : la victime voit une alerte qui la pousse à exécuter des commandes fournies par les attaquants, transformant le simple vol de données en un potentiel accès direct au système.
Conséquences pour les utilisateurs concernés
Toute personne ayant installé l'une des extensions listées doit considérer ses identifiants comme compromis. L'infection expose les mots de passe, les sessions, les tokens, les données de formulaire, l'historique de navigation, les données de compte et les soldes des wallets. Les détenteurs de cryptomonnaies courent un risque concret de perdre leurs fonds, car les modules peuvent signer des transactions ou voler les clés de récupération.
Aucune version spécifique n'a été indiquée : le critère de vérification est la présence de l'extension avec l'ID correspondant. Les dégâts ne dépendent pas de la version du navigateur, mais de l'extension installée.
Que faire immédiatement : suppression, nouveaux mots de passe et vérification sur Edge
Socket recommande quelques actions immédiates. Tout d'abord, supprimez manuellement les extensions suspectes de Chrome et d'Edge. Ensuite, changez les mots de passe de tous les comptes à risque, en donnant la priorité aux exchanges, wallets, réseaux sociaux et services bancaires. Les personnes détenant des cryptomonnaies devraient transférer leurs fonds vers un portefeuille nouvellement créé, non dérivé de celui compromis, dès que possible.
Pour les utilisateurs d'Edge, un contrôle manuel s'impose : à la date du rapport, certaines extensions restaient disponibles dans le Microsoft Edge Add-ons, la suppression automatique n'est donc pas garantie. Le rapport complet de Socket inclut les indicateurs de compromission, notamment les ID des extensions et les domaines utilisés pour la communication avec les serveurs de commande et de contrôle : ils doivent être utilisés pour vérifier les journaux réseau et bloquer d'éventuelles connexions résiduelles.
Si une extension a déjà été supprimée mais que le système a été exposé, changer les identifiants et déplacer les fonds reste la mesure la plus urgente. Le framework est conçu pour recevoir de nouveaux modules : le nettoyage du navigateur n'élimine pas le risque tant que les identifiants et les wallets restent les mêmes.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
