Le logiciel malveillant GhostPoster a touché 50 000 utilisateurs via les icônes d’extensions Firefox

La campagne GhostPoster dissimulait un logiciel malveillant dans les icônes d’extensions Firefox, infectant des dizaines de milliers d’utilisateurs via des modules complémentaires de confiance.

Écrit par
Ken Underhill
Ken Underhill
Dec 17, 2025
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les chercheurs de Koi ont découvert une campagne de logiciels malveillants visant des extensions Firefox à grande échelle, qui dissimulait du code malveillant dans un élément que la plupart des utilisateurs n’examinent jamais attentivement : le logo d’une extension. 

Baptisée GhostPoster, la campagne a utilisé la stéganographie pour intégrer du JavaScript exécutable dans des fichiers d’icônes PNG, infectant finalement plus de 50 000 utilisateurs de Firefox via des modules complémentaires de confiance.

La campagne diffuse « … une charge utile malveillante en plusieurs étapes qui surveille tout ce que vous consultez, neutralise les protections de sécurité de votre navigateur et ouvre une porte dérobée permettant l’exécution de code à distance », ont déclaré les chercheurs de Koi.

La campagne GhostPoster cible les extensions de confiance

GhostPoster illustre comment les extensions de navigateur — auxquelles les utilisateurs et les entreprises accordent souvent implicitement leur confiance — restent une surface d’attaque à haut risque. 

La campagne concerne au moins 17 extensions Firefox, dont Free VPN Forever, qui comptait à elle seule plus de 16 000 installations et restait disponible sur la place de marché des modules complémentaires de Firefox au moment de l’analyse. 

Collectivement, ces extensions promettent des fonctionnalités inoffensives comme l’accès à un VPN, des outils de traduction, des bulletins météo et le blocage des publicités, tout en diffusant discrètement une charge utile malveillante persistante en plusieurs étapes.

Fonctionnement de la chaîne d’infection GhostPoster

La chaîne d’infection GhostPoster commence lorsqu’une extension charge son propre fichier d’icône — un comportement standard pour tout module complémentaire de navigateur. 

Cependant, au lieu de simplement afficher l’image, l’extension lit les octets bruts du fichier PNG et recherche une séquence de marqueurs spécifique (===). Tout ce qui suit ce marqueur n’est pas constitué de données d’image, mais de JavaScript dissimulé intégré directement au fichier.

Advertisement

Cette technique, connue sous le nom de stéganographie, permet au code malveillant d’échapper à l’analyse statique et à l’examen manuel. 

Les outils de sécurité qui inspectent les fichiers source des extensions ne voient aucune charge utile évidente, et l’icône s’affiche normalement dans la barre d’outils du navigateur. Pourtant, chaque fois que l’extension se charge, le JavaScript dissimulé est extrait et exécuté.

Le code intégré au fichier PNG ne contient pas le logiciel malveillant final. 

Il agit plutôt comme un chargeur qui récupère des charges utiles supplémentaires depuis une infrastructure contrôlée par les attaquants. 

Le chargeur contacte liveupdt[.]com et, si ce domaine est indisponible, se rabat sur dealctr[.]com, en transmettant une signature unique afin que les opérateurs puissent suivre les installations infectées.

Comment GhostPoster échappe à la détection

GhostPoster s’appuie sur des techniques d’évasion en plusieurs couches pour éviter la détection. Le chargeur ne contacte son serveur que toutes les 48 heures et ne télécharge la charge utile de l’étape suivante que dans 10 % des cas. 

Ce comportement probabiliste rend la surveillance du réseau peu fiable, car les extensions infectées peuvent sembler totalement inactives pendant l’observation.

Lorsque les charges utiles sont diffusées, elles sont obfusquées au moyen d’un encodage personnalisé — permutation de la casse des caractères, modification des valeurs numériques, décodage Base64 et chiffrement XOR lié à l’identifiant d’exécution de l’extension. 

La charge utile décodée est stockée dans le stockage du navigateur, ce qui assure sa persistance sans écrire de fichiers traditionnels sur le disque.

Ces techniques font en sorte que le logiciel malveillant réside principalement en mémoire et dans l’état d’exécution, afin d’échapper à l’analyse forensique.

Advertisement

La charge utile de GhostPoster dans le navigateur

Une fois active, la charge utile GhostPoster donne aux attaquants le contrôle total de l’environnement du navigateur de la victime. 

L’une des principales méthodes de monétisation consiste à détourner les liens d’affiliation : les liens d’affiliation légitimes présents sur les grandes plateformes de commerce en ligne sont remplacés discrètement par des liens contrôlés par les attaquants, qui redirigent les commissions sans perturber l’expérience de l’utilisateur.

Le logiciel malveillant injecte également du code de suivi dans chaque page consultée, en utilisant des identifiants Google Analytics pour recueillir le comportement de navigation, la chronologie des installations et l’activité auprès des marchands. 

Des éléments HTML dissimulés sont insérés dynamiquement dans les pages afin de stocker des métadonnées et des identifiants liés au navigateur infecté.

L’extension supprime également des en-têtes de sécurité essentiels du navigateur — notamment Content-Security-Policy et X-Frame-Options — des réponses HTTP. 

Cela affaiblit les protections intégrées contre les attaques de cross-site scripting et le clickjacking sur tous les sites consultés par l’utilisateur.

Parmi les autres fonctionnalités figurent des mécanismes de contournement des CAPTCHA, l’injection d’iframes invisibles pour la fraude publicitaire et au clic, la manipulation des référents et un nettoyage dynamique supprimant les artefacts visibles après l’exécution.

Comment réduire les risques liés aux extensions de navigateur

Les pratiques suivantes aident les entreprises à gérer les risques liés aux extensions de navigateur.

  • Considérer les extensions de navigateur comme faisant partie de la surface d’attaque des terminaux et limiter leur installation à l’aide de stratégies de navigateur et de listes d’autorisation approuvées.
  • Auditer régulièrement les extensions installées, en examinant tout particulièrement les services « gratuits » comme les VPN ou les utilitaires qui demandent des autorisations étendues.
  • Surveiller le comportement des extensions afin de détecter les signes d’abus, notamment les connexions réseau inattendues, l’exécution dynamique de code ou la manipulation des réponses.
  • Intégrer la télémétrie du navigateur et des extensions aux plateformes EDR ou SIEM afin d’améliorer la détection et la mise en corrélation des activités suspectes.
  • Appliquer des contrôles au niveau du réseau, comme le DNS ou des passerelles web sécurisées, afin de bloquer les infrastructures d’extensions malveillantes connues.
  • Sensibiliser les utilisateurs à n’installer des extensions qu’auprès d’éditeurs de confiance et supprimer les modules complémentaires qui ne sont plus nécessaires ou activement maintenus.
Advertisement

Ensemble, ces contrôles contribuent à réduire les risques liés au navigateur en améliorant la visibilité, en limitant l’exposition superflue et en renforçant la posture globale de sécurité des terminaux.

Les attaquants exploitent les signaux de confiance

GhostPoster s’inscrit dans une tendance plus large où les attaquants exploitent les signaux de confiance plutôt que les vulnérabilités techniques. 

En dissimulant des logiciels malveillants dans des images et en les diffusant via des places de marché légitimes, les attaquants contournent les hypothèses de sécurité traditionnelles et opèrent entièrement dans le cadre du comportement attendu d’un navigateur.

Cette tendance explique pourquoi de nombreuses entreprises adoptent des principes de confiance zéro qui suppriment la confiance implicite et vérifient en continu les activités, même lorsqu’elles semblent légitimes.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.