Une extension Chrome malveillante vole les identifiants publicitaires Facebook et Instagram

Un faux outil Chrome, Madgicx Plus, vole les identifiants publicitaires Meta, détournant budgets et comptes grâce à des exploits furtifs du navigateur.

Écrit par
Ken Underhill
Ken Underhill
Sep 11, 2025
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une nouvelle menace détourne les sessions Facebook et Instagram des spécialistes du marketing via une extension Chrome.

Des chercheurs en sécurité ont découvert Madgicx Plus, une extension Chrome malveillante déguisée en outil publicitaire dopé à l’IA. Elle exploite des autorisations excessives du navigateur pour voler les jetons de connexion Meta et détourner des comptes professionnels.

L’équipe de recherche de Cybereason a déclaré : « Ce réemploi [de domaines], associé à la sophistication technique de l’extension, indique que la campagne s’inscrit dans un effort plus vaste et évolutif visant à compromettre les comptes d’annonceurs et à récupérer de précieuses données d’entreprise. »

Fonctionnement de l’attaque

Selon l’analyse de Cybereason, l’extension est distribuée par l’intermédiaire d’un réseau de sites trompeurs — tels que privacy-shield.world et madgicxads.world — conçus pour imiter des services d’analyse légitimes.

Les analyses statique et dynamique révèlent que l’extension Madgicx Plus pour Chrome exploite un ensemble exceptionnellement vaste d’autorisations et des manipulations réseau furtives afin de voler des identifiants et de conserver l’accès. 

Le fichier manifest.json de l’extension accorde la permission host_permissions pour <all_urls>, ainsi que les permissions declarativeNetRequest et declarativeNetRequestWithHostAccess, ce qui lui permet d’intercepter et de modifier les requêtes web sur n’importe quel domaine. Cette configuration lui permet d’injecter des scripts dans chaque page, de récupérer les données des formulaires, de voler les cookies de session et même d’accéder en temps réel aux API internes de Meta.

Au cœur de l’attaque se trouve le script background.iife.js. Dès qu’une victime se connecte à Facebook ou Instagram, le script écoute les réponses XHR des points de terminaison OAuth de Facebook. 

Lorsqu’une réponse d’authentification apparaît, le script extrait l’access_token du JSON, l’enregistre localement et l’envoie discrètement à un serveur C2 situé à l’adresse madgicx-plus[.]com, donnant aux attaquants un accès durable au compte sans avoir besoin du mot de passe.

Advertisement

Technique d’évasion

Pour échapper à la détection, l’extension utilise une règle Declarative Net Request afin de supprimer l’en-tête Origin des requêtes caller=ext, contournant ainsi les contrôles same-origin et les CSP de Meta pour que les jetons volés puissent être réutilisés dans les sessions des attaquants.

La logique réseau de l’extension s’intègre également à un groupe de domaines — tels que privacy-shield.world et web-radar.world — hébergés derrière Cloudflare, mais qui remontent finalement à une infrastructure gérée par VDSina, un fournisseur d’hébergement déjà associé à des ressources malveillantes.

Des tests dynamiques en bac à sable ont confirmé que l’extension applique une approche en plusieurs étapes pour voler les identifiants. Après l’installation, elle invite d’abord les utilisateurs à connecter leur compte Google, mettant en cache les données sensibles dans le stockage local.

Elle cherche ensuite à obtenir l’autorisation Facebook, en utilisant les jetons volés pour usurper l’identité des utilisateurs, modifier les budgets publicitaires, lancer de fausses campagnes ou transférer la propriété — une attaque sophistiquée d’« adversaire dans le navigateur » visant l’écosystème publicitaire de Meta.

La campagne Madgicx Plus fait peser des risques croissants sur les annonceurs de Meta, en particulier les PME qui s’appuient sur des outils de navigateur non sécurisés, permettant aux attaquants de détourner des budgets, de lancer des campagnes malveillantes et de prendre le contrôle de comptes Business Manager.

Cette campagne montre que les extensions malveillantes s’imposent comme des outils clés pour le vol d’identifiants et le détournement de sessions, en combinant abus de la chaîne d’approvisionnement et ingénierie sociale ; à mesure qu’elles se multiplient, les organisations doivent renforcer leurs politiques de sécurité et former leurs utilisateurs à éviter les modules complémentaires non vérifiés.

Étapes essentielles pour sécuriser les outils publicitaires

  • Auditez les extensions de navigateur installées pour identifier les modules complémentaires potentiellement malveillants.
  • Supprimez les outils inutilisés ou non vérifiés afin de limiter les risques inutiles.
  • Réservez les activités publicitaires à des profils de navigateur dédiés pour une meilleure isolation.
  • Surveillez Meta Business Manager afin de repérer les prélèvements inhabituels ou les activités publicitaires non autorisées pouvant signaler une compromission des identifiants.
  • Mettez en place des listes d’autorisation pour les extensions dans les environnements à haut risque.
  • Segmentez les workflows de gestion publicitaire afin de limiter l’exposition entre les comptes et les équipes.
Advertisement

Cet incident montre pourquoi sécuriser votre navigateur est aussi important que de protéger n’importe quel autre outil professionnel — les extensions peuvent devenir des passerelles dissimulées vers des comptes sensibles.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.