Dans une récente étude portant sur 1 237 extensions Chrome comptant au moins 1 000 téléchargements, les chercheurs d’Incogni ont constaté que près de la moitié d’entre elles demandent des autorisations susceptibles d’exposer des informations personnelles identifiables (IPI), de diffuser des logiciels publicitaires et des logiciels malveillants, voire d’enregistrer tout ce que font les utilisateurs en ligne, notamment lorsqu’ils accèdent à des mots de passe et à des données financières.
Selon Incogni, près de la moitié (48,66 %) de toutes les extensions Chrome présentent un niveau de risque élevé ou très élevé en raison des autorisations requises lors de l’installation, et plus d’un quart (27 %) collectent des données utilisateur.
« Certaines extensions Chrome ont accès à pratiquement tout ce que vous faites dans votre navigateur, y compris à toutes vos frappes au clavier », a écrit Federico Morelli, responsable du contenu chez Incogni, dans un article de blog détaillant ces résultats. « Si une extension de ce type devenait malveillante ou était compromise, un individu mal intentionné pourrait espionner tous vos faits et gestes et dérober vos identifiants de connexion ainsi que vos informations de paiement sur tous les sites que vous consultez. Ce sont les extensions présentant l’impact de risque le plus élevé. »
Accès aux données sensibles
Une grande partie de ces données est particulièrement sensible. Plus de 14 % des extensions étudiées par les chercheurs collectent des informations personnelles identifiables, plus de 6 % collectent des données d’authentification, 2,51 % collectent des communications personnelles et 1,21 % collectent des informations financières et de paiement.
Les extensions Chrome utilisées pour aider à la rédaction sont les plus voraces en données (79,5 % accèdent à au moins un type de données sensibles), collectent en moyenne 2,5 types de données et demandent le plus d’autorisations. Pas moins de 56,4 % collectent des informations personnelles identifiables et 33,3 % collectent des données de localisation.
La rédaction n’est toutefois pas la seule catégorie à risque : 65 % des extensions d’achat collectent des données utilisateur, tout comme 32 à 35 % des extensions de productivité, des outils de recherche et des extensions sportives.
À lire également : Microsoft met en garde contre une recrudescence du vol de jetons et du contournement de l’authentification multifacteur
Risque lié au développeur
La fiabilité du développeur proposant une extension donnée entre dans l’évaluation du risque d’Incogni. Morelli a toutefois souligné que, si l’impact potentiel d’une extension ne peut pas changer sans la demande d’autorisations supplémentaires, l’entreprise qui la développe peut changer ou être compromise sans préavis.
Il est important de s’en tenir aux extensions provenant de développeurs de confiance, a écrit Morelli, mais tout développeur fiable « peut devenir malveillant, les avis peuvent être achetés ou falsifiés et les extensions peuvent être compromises sans que le développeur y soit pour quoi que ce soit ».
Les extensions peuvent également être vendues à des groupes malveillants. « L’achat d’extensions Chrome par des éditeurs de logiciels publicitaires, qui les infectent ensuite avec des logiciels publicitaires et malveillants, est une pratique bien connue », a écrit Morelli. « Les exemples sont nombreux, du détournement de l’extension Particle à de petits développeurs dont la réputation a été traînée dans la boue. »
Il est également essentiel de se méfier des copies malveillantes d’extensions populaires. « Il est facile de tomber dans le piège si vous ne prenez pas soin de vérifier exactement les noms de l’extension et du développeur », a ajouté Morelli.
Comment réduire les risques liés aux extensions Chrome
Pour vous protéger des extensions Chrome à risque, Morelli indique que les principales mesures d’atténuation sont les suivantes :
- Avant de l’installer, assurez-vous d’avoir réellement besoin de l’extension
- Vérifiez que le nom et le logo de l’extension, ainsi que le développeur, correspondent à vos attentes
- Vérifiez toujours les autorisations requises par toute nouvelle extension ainsi que son profil de risque
Et si vous n’êtes pas à l’aise, cherchez ailleurs.
« Ne balayez aucun signal d’alerte ni doute persistant d’un revers de main : quel que soit votre besoin, d’autres développeurs ont forcément déjà trouvé une solution », a écrit Morelli.
À lire ensuite : Les meilleures solutions de détection et de réponse sur les terminaux (EDR)





