Une nouvelle menace détourne les sessions Facebook et Instagram des spécialistes du marketing via une extension Chrome.
Des chercheurs en sécurité ont découvert Madgicx Plus, une extension Chrome malveillante déguisée en outil publicitaire dopé à l’IA. Elle exploite des autorisations excessives du navigateur pour voler les jetons de connexion Meta et détourner des comptes professionnels.
L’équipe de recherche de Cybereason a déclaré : « Ce réemploi [de domaines], associé à la sophistication technique de l’extension, indique que la campagne s’inscrit dans un effort plus vaste et évolutif visant à compromettre les comptes d’annonceurs et à récupérer de précieuses données d’entreprise. »
Fonctionnement de l’attaque
Selon l’analyse de Cybereason, l’extension est distribuée par l’intermédiaire d’un réseau de sites trompeurs — tels que privacy-shield.world et madgicxads.world — conçus pour imiter des services d’analyse légitimes.
Les analyses statique et dynamique révèlent que l’extension Madgicx Plus pour Chrome exploite un ensemble exceptionnellement vaste d’autorisations et des manipulations réseau furtives afin de voler des identifiants et de conserver l’accès.
Le fichier manifest.json de l’extension accorde la permission host_permissions pour <all_urls>, ainsi que les permissions declarativeNetRequest et declarativeNetRequestWithHostAccess, ce qui lui permet d’intercepter et de modifier les requêtes web sur n’importe quel domaine. Cette configuration lui permet d’injecter des scripts dans chaque page, de récupérer les données des formulaires, de voler les cookies de session et même d’accéder en temps réel aux API internes de Meta.
Au cœur de l’attaque se trouve le script background.iife.js. Dès qu’une victime se connecte à Facebook ou Instagram, le script écoute les réponses XHR des points de terminaison OAuth de Facebook.
Lorsqu’une réponse d’authentification apparaît, le script extrait l’access_token du JSON, l’enregistre localement et l’envoie discrètement à un serveur C2 situé à l’adresse madgicx-plus[.]com, donnant aux attaquants un accès durable au compte sans avoir besoin du mot de passe.
Technique d’évasion
Pour échapper à la détection, l’extension utilise une règle Declarative Net Request afin de supprimer l’en-tête Origin des requêtes caller=ext, contournant ainsi les contrôles same-origin et les CSP de Meta pour que les jetons volés puissent être réutilisés dans les sessions des attaquants.
La logique réseau de l’extension s’intègre également à un groupe de domaines — tels que privacy-shield.world et web-radar.world — hébergés derrière Cloudflare, mais qui remontent finalement à une infrastructure gérée par VDSina, un fournisseur d’hébergement déjà associé à des ressources malveillantes.
Des tests dynamiques en bac à sable ont confirmé que l’extension applique une approche en plusieurs étapes pour voler les identifiants. Après l’installation, elle invite d’abord les utilisateurs à connecter leur compte Google, mettant en cache les données sensibles dans le stockage local.
Elle cherche ensuite à obtenir l’autorisation Facebook, en utilisant les jetons volés pour usurper l’identité des utilisateurs, modifier les budgets publicitaires, lancer de fausses campagnes ou transférer la propriété — une attaque sophistiquée d’« adversaire dans le navigateur » visant l’écosystème publicitaire de Meta.
La campagne Madgicx Plus fait peser des risques croissants sur les annonceurs de Meta, en particulier les PME qui s’appuient sur des outils de navigateur non sécurisés, permettant aux attaquants de détourner des budgets, de lancer des campagnes malveillantes et de prendre le contrôle de comptes Business Manager.
Cette campagne montre que les extensions malveillantes s’imposent comme des outils clés pour le vol d’identifiants et le détournement de sessions, en combinant abus de la chaîne d’approvisionnement et ingénierie sociale ; à mesure qu’elles se multiplient, les organisations doivent renforcer leurs politiques de sécurité et former leurs utilisateurs à éviter les modules complémentaires non vérifiés.
Étapes essentielles pour sécuriser les outils publicitaires
- Auditez les extensions de navigateur installées pour identifier les modules complémentaires potentiellement malveillants.
- Supprimez les outils inutilisés ou non vérifiés afin de limiter les risques inutiles.
- Réservez les activités publicitaires à des profils de navigateur dédiés pour une meilleure isolation.
- Surveillez Meta Business Manager afin de repérer les prélèvements inhabituels ou les activités publicitaires non autorisées pouvant signaler une compromission des identifiants.
- Mettez en place des listes d’autorisation pour les extensions dans les environnements à haut risque.
- Segmentez les workflows de gestion publicitaire afin de limiter l’exposition entre les comptes et les équipes.
Cet incident montre pourquoi sécuriser votre navigateur est aussi important que de protéger n’importe quel autre outil professionnel — les extensions peuvent devenir des passerelles dissimulées vers des comptes sensibles.





