Une extension malveillante de Google Chrome, se faisant passer pour un outil de productivité destiné aux utilisateurs de Meta Business, a été découverte en train de dérober des secrets d’authentification à deux facteurs et des données professionnelles sensibles, permettant de prendre discrètement le contrôle d’actifs Facebook et Instagram.
L’extension CL Suite, de @CLMasters, se présente comme un moyen de simplifier les workflows Meta Business, mais les chercheurs de Socket affirment qu’elle exfiltre discrètement des éléments d’authentification et des données internes de compte en arrière-plan.
En arrière-plan, l’extension « … exfiltre les seeds TOTP, les codes 2FA, les listes de contacts de Business Manager et les données analytiques vers une infrastructure contrôlée par l’acteur malveillant », ont déclaré les chercheurs de Socket.
Collecte de données de l’extension CL Suite
L’analyse de Socket montre que CL Suite demande un accès étendu à meta[.]com et facebook[.]com, ce qui lui donne une visibilité sur les workflows d’administration et d’authentification de Meta Business Suite et de Facebook Business Manager.
Ce niveau d’accès place directement l’extension au cœur d’opérations professionnelles sensibles, comme la gestion des utilisateurs, la configuration de la facturation et les authentification multifacteur (MFA) workflows.
Présentée dans le Chrome Web Store comme un outil Meta Business Suite, CL Suite affirme aider les utilisateurs à extraire des données de Business Manager, à supprimer les fenêtres contextuelles de vérification et à générer des codes 2FA pour fluidifier les opérations.
Si ces fonctionnalités sont présentées comme des améliorations de productivité, le comportement sous-jacent de l’extension va bien au-delà de ce que les utilisateurs sont amenés à attendre.
Ses scripts d’arrière-plan collectent les identifiants des comptes Facebook, les URL des onglets actifs, les adresses IP publiques et les données d’agent utilisateur, puis associent ces informations à d’autres données sensibles recueillies lors de sessions authentifiées.
L’analyse a révélé un comportement préoccupant dans le générateur de 2FA intégré à l’extension.
Chaque fois qu’un utilisateur génère un code, CL Suite transmet à la fois le seed du mot de passe à usage unique basé sur le temps (TOTP) et le code à six chiffres actuellement valide vers une infrastructure contrôlée par l’acteur malveillant.
Une fois que l’attaquant a également obtenu le mot de passe du compte ou un accès de récupération par une autre source, il peut générer indéfiniment des codes 2FA valides, ce qui permet de conserver le contrôle du compte même après la suppression de l’extension.
En parallèle, CL Suite aspire les interfaces de Meta Business Manager afin de créer des exports CSV de données internes de compte, notamment les noms des employés et des partenaires, les adresses e-mail, les rôles et les niveaux d’accès.
D’autres modules recensent les données analytiques de Business Manager et cartographient les comptes publicitaires liés, les actifs associés et les relations de facturation.
Bien que l’extension présente ces exports comme des téléchargements locaux déclenchés par l’utilisateur, les mêmes jeux de données sont discrètement transmis à un service backend situé sur getauth[.]pro, certains éléments étant transférés en quasi-temps réel vers un canal Telegram contrôlé par l’opérateur.
Ces comportements contredisent directement la politique de confidentialité publiée par l’extension, qui affirme que les secrets de 2FA et les données de Business Manager sont stockés localement et que toute information transmise correspond à des données d’utilisation anonymisées.
L’analyse du code montre l’inverse : CL Suite collecte et exfiltre délibérément des éléments d’authentification et des données professionnelles permettant d’identifier des personnes, sans information claire ni consentement de l’utilisateur.
Réduire les risques liés aux extensions de navigateur
Cet incident souligne la nécessité de gérer soigneusement les extensions de navigateur dans les environnements administratifs à privilèges élevés.
Les extensions disposant d’un accès étendu et persistant peuvent affaiblir les contrôles d’authentification et exposer des données professionnelles sensibles en cas d’utilisation abusive.
Une réduction efficace des risques repose sur des mesures préventives, une surveillance continue et une capacité de réaction opérationnelle.
- Auditez et supprimez les extensions de navigateur non approuvées ou à haut risque des systèmes utilisés pour accéder à Meta Business Suite, Facebook Business Manager et aux autres consoles d’administration.
- Imposez des listes d’autorisation strictes pour les extensions de navigateur et limitez l’accès administrateur à des appareils gérés et renforcés ou à des profils de navigateur dédiés.
- Renouvelez les identifiants et réinscrivez entièrement MFA pour tous les comptes exposés, en privilégiant une MFA résistante à l’hameçonnage lorsque cela est possible.
- Réduisez les privilèges administratifs permanents en appliquant le principe du moindre privilège aux accès, la segmentation des rôles et une élévation limitée dans le temps pour les actions sensibles.
- Surveillez le trafic sortant du navigateur et l’activité DNS pour détecter les domaines suspects, les schémas de télémétrie et les comportements de commande et contrôle liés aux extensions.
- Surveillez en continu les comportements de compte anormaux, notamment les changements inattendus concernant les utilisateurs, les comptes publicitaires, les paramètres de facturation ou les actifs liés.
- Testez régulièrement les plans de réponse aux incidents face aux scénarios de vol d’identifiants et de prise de contrôle de comptes via le navigateur.
Ensemble, ces mesures aident les organisations à réduire à la fois leur exposition aux extensions malveillantes et l’ampleur potentielle des dégâts si un compte ou un environnement administratif est compromis.
Pourquoi la gouvernance des extensions de navigateur est importante
Le cas de CL Suite montre que les extensions de navigateur utilisées dans des environnements à privilèges élevés nécessitent une gestion rigoureuse.
À mesure que les plateformes d’administration migrent vers le navigateur, la gouvernance des extensions devient un volet de plus en plus important de la sécurité des entreprises.
Cette tendance explique pourquoi les organisations adoptent des solutions zero trust qui limitent la confiance implicite accordée aux sessions de navigateur et aux accès administratifs.





