Les chercheurs de Koi ont découvert une campagne de logiciels malveillants visant des extensions Firefox à grande échelle, qui dissimulait du code malveillant dans un élément que la plupart des utilisateurs n’examinent jamais attentivement : le logo d’une extension.
Baptisée GhostPoster, la campagne a utilisé la stéganographie pour intégrer du JavaScript exécutable dans des fichiers d’icônes PNG, infectant finalement plus de 50 000 utilisateurs de Firefox via des modules complémentaires de confiance.
La campagne diffuse « … une charge utile malveillante en plusieurs étapes qui surveille tout ce que vous consultez, neutralise les protections de sécurité de votre navigateur et ouvre une porte dérobée permettant l’exécution de code à distance », ont déclaré les chercheurs de Koi.
- La campagne GhostPoster cible les extensions de confiance
- Fonctionnement de la chaîne d’infection GhostPoster
- Comment GhostPoster échappe à la détection
- La charge utile de GhostPoster dans le navigateur
- Comment réduire les risques liés aux extensions de navigateur
- Les attaquants exploitent les signaux de confiance
La campagne GhostPoster cible les extensions de confiance
GhostPoster illustre comment les extensions de navigateur — auxquelles les utilisateurs et les entreprises accordent souvent implicitement leur confiance — restent une surface d’attaque à haut risque.
La campagne concerne au moins 17 extensions Firefox, dont Free VPN Forever, qui comptait à elle seule plus de 16 000 installations et restait disponible sur la place de marché des modules complémentaires de Firefox au moment de l’analyse.
Collectivement, ces extensions promettent des fonctionnalités inoffensives comme l’accès à un VPN, des outils de traduction, des bulletins météo et le blocage des publicités, tout en diffusant discrètement une charge utile malveillante persistante en plusieurs étapes.
Fonctionnement de la chaîne d’infection GhostPoster
La chaîne d’infection GhostPoster commence lorsqu’une extension charge son propre fichier d’icône — un comportement standard pour tout module complémentaire de navigateur.
Cependant, au lieu de simplement afficher l’image, l’extension lit les octets bruts du fichier PNG et recherche une séquence de marqueurs spécifique (===). Tout ce qui suit ce marqueur n’est pas constitué de données d’image, mais de JavaScript dissimulé intégré directement au fichier.
Cette technique, connue sous le nom de stéganographie, permet au code malveillant d’échapper à l’analyse statique et à l’examen manuel.
Les outils de sécurité qui inspectent les fichiers source des extensions ne voient aucune charge utile évidente, et l’icône s’affiche normalement dans la barre d’outils du navigateur. Pourtant, chaque fois que l’extension se charge, le JavaScript dissimulé est extrait et exécuté.
Le code intégré au fichier PNG ne contient pas le logiciel malveillant final.
Il agit plutôt comme un chargeur qui récupère des charges utiles supplémentaires depuis une infrastructure contrôlée par les attaquants.
Le chargeur contacte liveupdt[.]com et, si ce domaine est indisponible, se rabat sur dealctr[.]com, en transmettant une signature unique afin que les opérateurs puissent suivre les installations infectées.
Comment GhostPoster échappe à la détection
GhostPoster s’appuie sur des techniques d’évasion en plusieurs couches pour éviter la détection. Le chargeur ne contacte son serveur que toutes les 48 heures et ne télécharge la charge utile de l’étape suivante que dans 10 % des cas.
Ce comportement probabiliste rend la surveillance du réseau peu fiable, car les extensions infectées peuvent sembler totalement inactives pendant l’observation.
Lorsque les charges utiles sont diffusées, elles sont obfusquées au moyen d’un encodage personnalisé — permutation de la casse des caractères, modification des valeurs numériques, décodage Base64 et chiffrement XOR lié à l’identifiant d’exécution de l’extension.
La charge utile décodée est stockée dans le stockage du navigateur, ce qui assure sa persistance sans écrire de fichiers traditionnels sur le disque.
Ces techniques font en sorte que le logiciel malveillant réside principalement en mémoire et dans l’état d’exécution, afin d’échapper à l’analyse forensique.
La charge utile de GhostPoster dans le navigateur
Une fois active, la charge utile GhostPoster donne aux attaquants le contrôle total de l’environnement du navigateur de la victime.
L’une des principales méthodes de monétisation consiste à détourner les liens d’affiliation : les liens d’affiliation légitimes présents sur les grandes plateformes de commerce en ligne sont remplacés discrètement par des liens contrôlés par les attaquants, qui redirigent les commissions sans perturber l’expérience de l’utilisateur.
Le logiciel malveillant injecte également du code de suivi dans chaque page consultée, en utilisant des identifiants Google Analytics pour recueillir le comportement de navigation, la chronologie des installations et l’activité auprès des marchands.
Des éléments HTML dissimulés sont insérés dynamiquement dans les pages afin de stocker des métadonnées et des identifiants liés au navigateur infecté.
L’extension supprime également des en-têtes de sécurité essentiels du navigateur — notamment Content-Security-Policy et X-Frame-Options — des réponses HTTP.
Cela affaiblit les protections intégrées contre les attaques de cross-site scripting et le clickjacking sur tous les sites consultés par l’utilisateur.
Parmi les autres fonctionnalités figurent des mécanismes de contournement des CAPTCHA, l’injection d’iframes invisibles pour la fraude publicitaire et au clic, la manipulation des référents et un nettoyage dynamique supprimant les artefacts visibles après l’exécution.
Comment réduire les risques liés aux extensions de navigateur
Les pratiques suivantes aident les entreprises à gérer les risques liés aux extensions de navigateur.
- Considérer les extensions de navigateur comme faisant partie de la surface d’attaque des terminaux et limiter leur installation à l’aide de stratégies de navigateur et de listes d’autorisation approuvées.
- Auditer régulièrement les extensions installées, en examinant tout particulièrement les services « gratuits » comme les VPN ou les utilitaires qui demandent des autorisations étendues.
- Surveiller le comportement des extensions afin de détecter les signes d’abus, notamment les connexions réseau inattendues, l’exécution dynamique de code ou la manipulation des réponses.
- Intégrer la télémétrie du navigateur et des extensions aux plateformes EDR ou SIEM afin d’améliorer la détection et la mise en corrélation des activités suspectes.
- Appliquer des contrôles au niveau du réseau, comme le DNS ou des passerelles web sécurisées, afin de bloquer les infrastructures d’extensions malveillantes connues.
- Sensibiliser les utilisateurs à n’installer des extensions qu’auprès d’éditeurs de confiance et supprimer les modules complémentaires qui ne sont plus nécessaires ou activement maintenus.
Ensemble, ces contrôles contribuent à réduire les risques liés au navigateur en améliorant la visibilité, en limitant l’exposition superflue et en renforçant la posture globale de sécurité des terminaux.
Les attaquants exploitent les signaux de confiance
GhostPoster s’inscrit dans une tendance plus large où les attaquants exploitent les signaux de confiance plutôt que les vulnérabilités techniques.
En dissimulant des logiciels malveillants dans des images et en les diffusant via des places de marché légitimes, les attaquants contournent les hypothèses de sécurité traditionnelles et opèrent entièrement dans le cadre du comportement attendu d’un navigateur.
Cette tendance explique pourquoi de nombreuses entreprises adoptent des principes de confiance zéro qui suppriment la confiance implicite et vérifient en continu les activités, même lorsqu’elles semblent légitimes.





