Une vaste campagne d’extensions de navigateur compromet des utilisateurs en se faisant passer pour des outils de téléchargement de données depuis TikTok.
« Alors que beaucoup considèrent les extensions de navigateur comme de petits widgets inoffensifs, ils ignorent souvent qui se cache réellement derrière ces extensions et quelles fonctionnalités leur code source renferme », a déclaré Natalie Zargarov, chercheuse en sécurité chez LayerX, dans un e-mail adressé à eSecurityPlanet.
Elle a ajouté : « C’est pourquoi les utilisateurs et les entreprises doivent rester vigilants quant aux extensions qu’ils installent, afin de s’assurer que leurs données sensibles ne sont pas volées. »
Au cœur de la campagne d’extensions StealTok
Cette campagne met en lumière un angle mort grandissant de la sécurité des entreprises : les extensions de navigateur qui semblent légitimes au moment de leur installation, mais deviennent des menaces actives bien après avoir gagné la confiance des utilisateurs.
Selon les chercheurs de LayerX, plus de 130 000 utilisateurs ont déjà été touchés, et des milliers d’installations sont encore actives.
Parce que ces extensions proviennent de places de marché réputées comme Chrome et Edge — et sont parfois même répertoriées comme « À la une » — elles contournent souvent le scepticisme des utilisateurs et les contrôles de sécurité de base.
Comment les extensions malveillantes ont gagné la confiance des utilisateurs
Selon les recherches de LayerX, au moins 12 extensions interdépendantes ont participé à la campagne.
Bien qu’elles se présentent comme des outils distincts, elles partageaient toutes une base de code commune et étaient commercialisées comme des téléchargeurs de vidéos TikTok.
En apparence, elles fournissaient exactement ce que les utilisateurs attendaient — télécharger des vidéos, souvent sans filigrane — ce qui les a aidées à gagner en crédibilité et à rester discrètes.
Cette fonctionnalité légitime a joué un rôle clé pour échapper à la détection précoce et se diffuser largement.
Comportement furtif et capacités de contrôle à distance
En coulisses, cependant, ces extensions fonctionnaient de manière très différente. Elles intégraient des mécanismes de suivi furtifs et exploitaient des serveurs de configuration à distance contrôlés par les attaquants.
Cette capacité permettait aux acteurs de la menace de modifier dynamiquement le comportement des extensions après leur installation — en ajoutant de nouvelles fonctionnalités, en élargissant la collecte de données ou en redirigeant le trafic — sans nécessiter de mises à jour via les boutiques officielles d’extensions.
Ce faisant, ils contournaient efficacement les processus d’examen des places de marché et dissimulaient leurs activités malveillantes aux utilisateurs comme aux opérateurs des plateformes.
Une faiblesse systémique des modèles de sécurité des extensions
Au fond, il s’agit d’une faiblesse systémique dans la manière dont les extensions de navigateur sont approuvées et gérées.
Les extensions demandent souvent des autorisations étendues et s’exécutent dans le navigateur, exposant des données sensibles, des jetons de session et l’activité des utilisateurs — des accès qu’il est souvent difficile de surveiller ou de limiter une fois accordés.
Activation différée et techniques d’évasion
L’utilisation par la campagne d’une injection différée de fonctionnalités complique davantage la détection.
Bon nombre de ces extensions fonctionnaient normalement pendant six à douze mois, ce qui leur permettait de se forger une réputation et d’accumuler des utilisateurs avant d’introduire des fonctionnalités plus intrusives.
Ce modèle d’activation différée rend difficile, pour les évaluateurs des places de marché comme pour les outils de sécurité, l’identification d’une intention malveillante lors de l’analyse initiale.
Outre la manipulation de leur comportement, les extensions collectaient des données de fingerprinting à forte entropie, notamment les caractéristiques de l’appareil, les habitudes d’utilisation, les paramètres linguistiques et même l’état de la batterie.
Combinées, ces données permettent de suivre durablement les utilisateurs d’une session à l’autre, voire entre plusieurs services.
Réduire les risques liés aux extensions de navigateur
Les extensions de navigateur peuvent présenter des risques de sécurité si elles ne sont pas correctement gérées, car elles ont souvent accès à l’activité des utilisateurs et à des données sensibles.
La gestion de ces risques nécessite une approche ciblée visant à limiter les autorisations, à surveiller les comportements et à réduire l’exposition inutile des données.
- Restreignez et contrôlez les extensions de navigateur en imposant des listes d’autorisation, en limitant les catégories à haut risque et en auditant régulièrement les extensions installées.
- Appliquez le principe du moindre privilège en réduisant au minimum les autorisations des extensions et en limitant l’accès aux seuls domaines et données nécessaires.
- Surveillez en continule comportement des extensions et l’activité réseau afin de détecter les anomalies, notamment les connexions sortantes inattendues ou les changements d’autorisations.
- Mettez en place l’isolation du navigateur, la segmentation ou des profils distincts afin d’empêcher les extensions d’accéder aux systèmes et aux sessions sensibles.
- Renforcez la détection et la réponse en intégrant la télémétrie du navigateur à un SIEM ou à des outils XDR.
- Limitez l’exposition des données en imposant des contrôles de prévention contre la perte de données et en limitant l’accès des extensions aux informations sensibles et aux sessions authentifiées.
- Testez les plans de réponse aux incidents et utilisez des outils de simulation d’attaque avec des scénarios portant sur les extensions malveillantes et l’exfiltration de données.
Ensemble, ces pratiques aident les entreprises à renforcer leur résilience tout en réduisant leur exposition inutile aux risques liés aux extensions.
Le passage au-delà des malwares ponctuels
La campagne StealTok illustre une évolution dans la manière dont les attaquants maintiennent leur accès, en allant au-delà des malwares ponctuels au profit de méthodes plus persistantes qui exploitent des plateformes de confiance.
Les extensions de navigateur sont particulièrement attrayantes dans ce contexte, car elles opèrent au sein de la session de l’utilisateur et peuvent contourner certains contrôles de sécurité traditionnels.
Si les contrôles des places de marché se concentrent généralement sur l’approbation initiale, ce cas montre comment le risque peut évoluer au fil du temps, avec les mises à jour et les changements de comportement après l’installation.
Ces difficultés renforcent la nécessité d’utiliser le zero trust, qui permet de vérifier en continu les accès et de garantir l’absence de confiance implicite.





