Silent Swap utilise une fausse extension Chrome pour voler des cryptomonnaies

Silent Swap utilise une fausse extension Chrome pour remplacer discrètement les adresses de portefeuilles de cryptomonnaies et voler des actifs numériques.

Écrit par
Ken Underhill
Ken Underhill
Jun 30, 2026
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les chercheurs de McAfee ont découvert une campagne de vol de cryptomonnaies qui utilise des extensions de navigateur malveillantes pour dérober des actifs numériques. 

La campagne Silent Swap se fait passer pour une extension de navigateur Google Notes qui remplace discrètement les adresses de portefeuilles de cryptomonnaies pendant les transactions et redirige les fonds vers les attaquants.  

Principaux points à retenir sur Silent Swap

  • Silent Swap se fait passer pour une fausse extension de navigateur Google Notes qui remplace discrètement les adresses de portefeuilles de cryptomonnaies pendant les transactions.
  • Le logiciel malveillant contourne les protections de sécurité de Chromium et utilise une infrastructure de commande et de contrôle fondée sur la blockchain (EtherHiding) pour compliquer sa détection et son démantèlement.
  • L’extension malveillante demande des autorisations excessives, notamment l’accès à tous les sites web, aux données du presse-papiers et à l’historique de navigation.
  • Les transactions en cryptomonnaies étant généralement irréversibles, les victimes peuvent perdre définitivement leurs fonds après une seule transaction compromise.
  • Installer uniquement des extensions depuis les boutiques officielles des navigateurs, vérifier leurs autorisations et contrôler les adresses de portefeuille avant d’envoyer des cryptomonnaies peut contribuer à réduire le risque de compromission.

Comment l’extension de navigateur Silent Swap vole des cryptomonnaies

Selon les chercheurs de McAfee, Silent Swap est diffusé au moyen d’installateurs non signés écrits en .NET et en Golang. 

Une fois exécuté, l’installateur déploie secrètement une extension Chromium malveillante qui semble être une simple application de prise de notes.

Bien que l’extension fonctionne comme un utilitaire de prise de notes basique, ses fonctionnalités malveillantes opèrent en arrière-plan par l’intermédiaire de scripts d’arrière-plan. 

Plutôt que d’afficher un comportement suspect à l’utilisateur, elle surveille discrètement l’activité du presse-papiers et les transactions en cryptomonnaies.

Le logiciel malveillant s’active lorsque les utilisateurs copient une adresse de portefeuille de cryptomonnaie.

Avant que l’adresse ne soit collée dans une transaction, l’extension la remplace par celle d’un portefeuille contrôlé par l’attaquant. 

Les transactions sur la blockchain étant généralement irréversibles, les victimes peuvent transférer sans le savoir leurs fonds directement à des cybercriminels.

Advertisement

Comment Silent Swap échappe à la détection

Les chercheurs de McAfee ont identifié plusieurs techniques qui distinguent cette campagne des voleurs de cryptomonnaies traditionnels.

Une fonctionnalité notable consiste à manipuler les mécanismes de sécurité du navigateur Chromium. 

Au lieu de s’appuyer sur les méthodes standard d’installation des extensions de navigateur, l’installateur modifie les fichiers de préférences protégés du navigateur et recalcule les valeurs de vérification de l’intégrité. 

L’extension malveillante peut ainsi sembler avoir été installée légitimement.

Les chercheurs ont indiqué que les versions plus récentes de Chrome et de Microsoft Edge obligent les utilisateurs à activer le mode développeur avant que l’extension puisse se charger, ce qui fournit une couche de protection supplémentaire. 

Cependant, les attaquants peuvent tenter de convaincre les victimes d’activer ce paramètre par ingénierie sociale, tandis que les utilisateurs de navigateurs Chromium obsolètes restent davantage exposés.

Autre innovation : la campagne utilise la blockchain pour localiser son infrastructure de commande et de contrôle (C2). 

Au lieu d’intégrer un domaine C2 codé en dur dans le logiciel malveillant, l’extension interroge un contrat intelligent public sur la blockchain afin de récupérer l’adresse du serveur actif au moment de l’exécution.

Cette technique, appelée EtherHiding, permet aux attaquants de faire évoluer leur infrastructure en mettant à jour les données de la blockchain plutôt qu’en distribuant un nouveau logiciel malveillant, ce qui complique les opérations de démantèlement et la détection fondée sur le réseau.

Pourquoi l’extension de navigateur Silent Swap demande des autorisations excessives

Bien que l’extension se présente comme Google Notes, les autorisations de navigateur qu’elle demande dépassent largement celles dont une application de prise de notes devrait avoir besoin.

Les chercheurs ont constaté que l’extension demandait l’accès à tous les sites web visités par l’utilisateur, des droits de lecture et d’écriture sur le presse-papiers, ainsi que l’autorisation d’accéder à son historique de navigation. 

Advertisement

Ces autorisations permettent au logiciel malveillant de surveiller les adresses de portefeuille copiées sur pratiquement tous les sites web et de remplacer discrètement les adresses par celles contrôlées par l’attaquant pendant les transactions en cryptomonnaies.

Silent Swap utilise la persistance et la furtivité pour éviter la détection

Les chercheurs ont également détaillé plusieurs mécanismes de persistance et d’évasion conçus pour maintenir le logiciel malveillant actif tout en minimisant les risques de détection.

Au lieu de créer des mécanismes de persistance Windows traditionnels, comme des clés de registre Run ou des tâches planifiées, le logiciel malveillant s’intègre directement à la configuration des extensions de Chromium afin de se charger automatiquement chaque fois que le navigateur démarre.

L’installateur se supprime également après son exécution, ce qui réduit les éléments de preuve exploitables sur le disque. 

Pendant ce temps, l’extension visible continue de se présenter comme un outil de productivité inoffensif, ce qui réduit la probabilité que les utilisateurs examinent son comportement.

L’analyse de McAfee a également révélé que le serveur attribue dynamiquement des adresses de remplacement pour les portefeuilles. 

Pour plusieurs cryptomonnaies majeures — notamment Bitcoin, Ethereum, Bitcoin Cash, Ripple et Dash — le logiciel malveillant associe systématiquement l’adresse de portefeuille d’origine de chaque victime à une adresse correspondante contrôlée par l’attaquant et conservée sur le serveur.

Cependant, les adresses Solana étaient redirigées vers un seul portefeuille contrôlé par l’attaquant lors des tests.

Les données de télémétrie recueillies par McAfee indiquent que les infections sont réparties dans le monde entier, l’Inde présentant la plus forte concentration observée. 

Les chercheurs estiment que la campagne cible les utilisateurs de cryptomonnaies de manière opportuniste plutôt que de se concentrer sur une région géographique précise.

Comment vous protéger contre le logiciel malveillant de cryptomonnaie Silent Swap

McAfee recommande plusieurs mesures pour réduire l’exposition aux voleurs de cryptomonnaies opérant via les navigateurs :

  • Vérifiez les premiers et les derniers caractères des adresses de portefeuilles de cryptomonnaies avant d’approuver les transactions, de préférence à l’aide d’un autre appareil.
  • Installez uniquement des extensions de navigateur depuis les boutiques officielles de navigateurs.
  • Vérifiez les autorisations des extensions et supprimez celles qui demandent un accès superflu.
  • Évitez d’exécuter des logiciels non signés ou piratés téléchargés depuis des sources non fiables.
  • Maintenez les navigateurs et les solutions pour terminaux parfaitement à jour.
Advertisement

Silent Swap montre comment les attaquants combinent des logiciels de confiance, la manipulation des navigateurs et une infrastructure blockchain pour rendre les vols de cryptomonnaies plus difficiles à détecter. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.