Les chercheurs en sécurité de Koi ont découvert DarkSpectre, un acteur malveillant qui a infecté plus de 8,8 millions d’utilisateurs via des extensions de navigateur malveillantes sur Chrome, Edge et Firefox.
Cette campagne montre comment des places de marché de navigateurs de confiance peuvent être exploitées à grande échelle grâce à la patience, à des fonctionnalités légitimes et à des techniques avancées d’évasion.
Les acteurs malveillants ont infecté « … ont déclaré les chercheurs.
L’infrastructure reliant les campagnes de DarkSpectre
Selon les recherches de Koi Security, l’opération se composait de trois campagnes majeures : ShadyPanda, qui a infecté environ 5,6 millions d’utilisateurs ; Zoom Stealer, qui ciblait 2,2 millions d’utilisateurs ; et GhostPoster, qui a touché environ 1,05 million d’utilisateurs.
Ce qui distingue DarkSpectre, c’est sa discipline opérationnelle.
Plutôt que de déployer des outils manifestement malveillants, le groupe a publié des extensions offrant de véritables fonctionnalités — comme des tableaux de bord et des widgets pour les nouveaux onglets — en utilisant des domaines légitimes tels que infinitynewtab[.]com et infinitytab[.]com.
En coulisses, ces mêmes domaines communiquaient avec une infrastructure distincte de commande et de contrôle (C2) utilisée pour diffuser des charges utiles malveillantes.
Les chercheurs ont décrit l’enquête comme le démêlage d’un réseau d’extensions, d’éditeurs et de domaines interconnectés.
Chaque découverte a révélé de nouveaux outils, exposant finalement des dizaines d’extensions malveillantes exploitées par la même entité.
Plusieurs extensions communiquaient avec une infrastructure déjà signalée dans le cadre d’enquêtes sans rapport, confirmant que les campagnes étaient liées et gérées de manière centralisée.
Comment DarkSpectre est resté dissimulé pendant des années
DarkSpectre s’est fortement appuyé sur la persistance et l’évasion pour éviter la détection.
Le groupe a utilisé ce que les chercheurs ont appelé des extensions « à retardement » — des outils qui restaient inactifs pendant des jours, voire des années, avant d’activer leur comportement malveillant.
Une extension, New Tab – Customized Dashboard, attendait trois jours après son installation avant de contacter les serveurs de commande et de contrôle, ce qui lui permettait de passer inaperçue lors des contrôles de sécurité de la place de marché.
Pour échapper davantage à l’analyse, le malware ne s’activait que lors d’environ 10 % des chargements de page, réduisant le risque de détection pendant les tests.
La diffusion des charges utiles reposait sur la stéganographie, qui dissimulait du JavaScript dans des fichiers image PNG semblant être de simples ressources d’extension. Une fois extrait, le code s’exécutait silencieusement en arrière-plan.
Le JavaScript lui-même était fortement obfusqué au moyen d’un encodage personnalisé, d’un chiffrement XOR et de code compacté conçu pour déjouer les outils de détection automatisée.
Après leur activation, les extensions téléchargeaient du JavaScript encodé supplémentaire depuis des serveurs contrôlés par les attaquants, permettant aux opérateurs de modifier dynamiquement leur comportement sans publier de mises à jour d’extension qui auraient déclenché un nouvel examen.
Ce modèle de contrôle côté serveur constitue l’innovation fondamentale de l’opération DarkSpectre.
En déplaçant la logique malveillante vers l’infrastructure dorsale, les défenseurs ne peuvent pas compter sur le blocage d’une seule mise à jour ou signature pour perturber la campagne.
Comment réduire les risques liés aux extensions de navigateur
L’ampleur et la persistance de campagnes comme celle de DarkSpectre montrent que les extensions de navigateur sont devenues un vecteur d’attaque précieux pour les acteurs malveillants.
Comme les extensions malveillantes peuvent rester dissimulées pendant des années tout en opérant dans des environnements de confiance, les organisations ont besoin de plus que de contrôles élémentaires pour gérer ce risque.
- Auditez et inventorie|||| toutes les extensions de navigateur installées, en limitant les installations à des listes d’autorisation approuvées et en imposant des autorisations à moindre privilège.
- Imposez une gestion centralisée du navigateur et des extensions au moyen de politiques d’entreprise pour contrôler l’installation, les mises à jour et la suppression.
- Surveillez le comportement du navigateur et des extensions à la recherche d’anomalies, notamment les connexions réseau inhabituelles, l’activation différée ou la diffusion dynamique de charges utiles.
- Appliquez des contrôles de type zero-trust et d’accès conditionnel aux sessions de navigateur pour limiter ce à quoi les sessions compromises peuvent accéder.
- Renforcez les protections des identités et des sessions afin de réduire l’impact des cookies volés ou des jetons capables de contourner l’authentification multifacteur traditionnelle.
- Sensibilisez les utilisateurs aux risques liés aux extensions et maintenez une journalisation étendue ainsi que la traque des menaces pour détecter les activités malveillantes à longue durée de présence.
Ensemble, ces mesures améliorent la visibilité sur l’activité des navigateurs tout en réduisant l’impact des extensions compromises.
Pourquoi les systèmes de confiance sont désormais ciblés
Les attaquants délaissent de plus en plus les exploits bruyants et faciles à détecter au profit de l’exploitation de plateformes de confiance et de l’établissement d’une persistance à long terme au sein de systèmes légitimes.
Les écosystèmes de navigateurs, les chaînes d’approvisionnement logicielles et les intégrations SaaS offrent aux adversaires des points d’ancrage durables qui peuvent rester dissimulés pendant des mois, voire des années, en se fondant parfaitement dans les flux de travail quotidiens.
Cette approche permet aux acteurs malveillants d’échapper aux contrôles de sécurité traditionnels tout en conservant un accès continu aux données sensibles et aux sessions des utilisateurs.
les organisations se tournent vers le zero-trust pour éliminer la confiance implicite et vérifier continuellement les accès.





