Une extension Chrome détournée pour diffuser le malware ClickFix

Une extension Chrome de confiance a été détournée pour désactiver les protections du navigateur, déployer le malware ClickFix et voler des cryptomonnaies ainsi que des données utilisateur.

Écrit par
Ken Underhill
Ken Underhill
Mar 2, 2026
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une extension Chrome autrefois digne de confiance, utilisée par des milliers de personnes, a été discrètement transformée en vecteur de diffusion de logiciels malveillants, illustrant la rapidité avec laquelle les extensions de navigateur peuvent devenir des risques de sécurité. 

QuickLens – Search Screen with Google Lens a été retirée du Chrome Web Store après que des chercheurs ont découvert qu’elle avait été mise à jour pour déployer des attaques ClickFix et voler des données de portefeuilles de cryptomonnaies. 

« Pour chaque page, frame et requête, les en-têtes de sécurité ont désormais disparu. Le trafic des utilisateurs est maintenant vulnérable à de nombreuses nouvelles attaques, comme le clickjacking », ont déclaré les chercheurs d’Annex.

De l’extension Chrome de confiance au chargeur de logiciels malveillants

Les extensions de navigateur disposent d’un accès étendu au trafic web, au contenu des pages et aux sessions utilisateur authentifiées. 

Dans le cas de QuickLens, l’extension comptait environ 7 000 utilisateurs et avait auparavant obtenu un badge « sélectionnée » dans le Chrome Web Store, ce qui renforçait sa crédibilité. 

Après un changement de propriétaire signalé début février 2026, une mise à jour malveillante a été diffusée aux utilisateurs le 17 février 2026. 

Cette mise à jour a introduit des autorisations étendues ainsi qu’une fonctionnalité de commande et de contrôle (C2) intégrée, transformant de fait un outil légitime en mécanisme de diffusion de logiciels malveillants.

De l’extension Chrome de confiance au chargeur de logiciels malveillants

La version compromise demandait de nouvelles autorisations, notamment declarativeNetRequestWithHostAccess et webRequest, qui lui accordaient un contrôle plus approfondi de l’activité de navigation et des requêtes réseau. 

Elle comprenait également une configuration rules.json qui supprimait de toutes les pages visitées des en-têtes de sécurité essentiels du navigateur, tels que Content-Security-Policy (CSP), X-Frame-Options et X-XSS-Protection. 

Ces en-têtes sont conçus pour empêcher l’injection de scripts et les attaques par clickjacking. En les supprimant, l’extension affaiblissait les défenses intégrées du navigateur et permettait l’exécution de scripts malveillants sur des sites web autrement protégés.

Advertisement

Commande et contrôle et exécution de la charge utile

Une fois active, l’extension a commencé à communiquer avec un serveur C2 à l’adresse api.extensionanalyticspro[.]top. 

Elle générait un UUID persistant pour suivre les victimes, déterminait le pays des utilisateurs à l’aide du point de traçage de Cloudflare, identifiait les informations relatives au navigateur et au système d’exploitation, et interrogeait l’infrastructure C2 toutes les cinq minutes pour recevoir des instructions. 

Des charges utiles JavaScript malveillantes étaient transmises en réponse et exécutées à chaque chargement de page au moyen de ce que les chercheurs ont décrit comme une « astuce onload du pixel GIF 1×1 ». 

Les protections CSP ayant été supprimées, ces scripts intégrés s’exécutaient avec succès, même sur des sites qui auraient généralement bloqué ce comportement.

Malware ClickFix et vol de cryptomonnaies

L’une des charges utiles diffusées affichait une fausse invite de mise à jour Google conçue pour lancer une attaque ClickFix. 

Les utilisateurs de Windows qui cliquaient sur la mise à jour étaient invités à télécharger un fichier nommé googleupdate.exe, signé avec un certificat appartenant à Hubei Da’e Zhidao Food Technology Co., Ltd.

Lorsqu’il était exécuté, le fichier lançait une commande PowerShell masquée qui ouvrait une seconde instance de PowerShell. 

Ce processus secondaire récupérait des instructions supplémentaires auprès d’un serveur distant à l’aide d’un agent utilisateur personnalisé, puis transmettait la réponse à Invoke-Expression, permettant l’exécution de code à distance directement sur la machine de la victime.

Parallèlement, d’autres scripts malveillants ciblaient des portefeuilles de cryptomonnaies, notamment MetaMask, Phantom, Coinbase Wallet, Trust Wallet, Solflare, Brave Wallet et d’autres. 

Advertisement

Lorsqu’elle les détectait, l’extension tentait d’extraire les données d’activité des portefeuilles et les phrases de récupération, des informations qui pouvaient permettre aux attaquants de prendre le contrôle des portefeuilles et de transférer des fonds. 

D’autres charges utiles récupéraient le contenu des boîtes de réception Gmail, les comptes publicitaires Facebook Business Manager et les données des chaînes YouTube, tout en collectant les identifiants de connexion et les informations de paiement saisis dans des formulaires web. 

Certains rapports faisaient également état d’un possible ciblage des utilisateurs de macOS au moyen du voleur d’informations AMOS, bien que la confirmation indépendante de cette activité soit limitée.

Après la révélation de ce comportement malveillant, Google a retiré QuickLens du Chrome Web Store et l’a automatiquement désactivée dans les navigateurs concernés.

Comment limiter les risques liés aux extensions de navigateur

Les extensions de navigateur sont devenues indispensables aux flux de travail modernes, mais elles représentent également une surface d’attaque en expansion rapide au sein de l’entreprise. 

Comme l’ont montré de récentes campagnes, les extensions malveillantes ou compromises peuvent contourner les défenses périmétriques traditionnelles et opérer directement au sein de sessions de navigateur approuvées. 

Ces menaces reposant souvent sur des fonctionnalités légitimes plutôt que sur des CVE, les entreprises doivent adopter une approche par couches, fondée sur des politiques, afin de réduire les risques.

  • Gérer et restreindre de manière centralisée les installations d’extensions de navigateur à l’aide des règles Chrome pour les entreprises, en n’autorisant que les extensions approuvées et en bloquant les autorisations excessives ou nouvellement demandées.
  • Auditer régulièrement les extensions installées, surveiller les changements de propriétaire ou l’élargissement des autorisations, et supprimer les modules complémentaires inutiles ou obsolètes.
  • Surveiller le navigateur pour détecter tout comportement suspect, notamment les connexions sortantes inattendues, les signaux répétitifs, la manipulation des en-têtes et l’utilisation d’autorisations à haut risque telles que webRequest ou declarativeNetRequestWithHostAccess.
  • Appliquer le principe du moindre privilège et une authentification multifacteur résistante à l’hameçonnage afin de réduire l’impact du vol d’identifiants et des mouvements latéraux.
  • Déployer des contrôles de protection des terminaux, d’isolation du navigateur et de prévention contre la perte de données pour détecter et empêcher le vol d’identifiants, l’exfiltration de portefeuilles et l’exécution de scripts malveillants.
  • Exiger des utilisateurs concernés qu’ils suppriment complètement les extensions compromises, réinitialisent les identifiants enregistrés et transfèrent les actifs en cryptomonnaies vers des portefeuilles nouvellement créés avec de nouvelles phrases de récupération.
  • Valider en continu les contrôles de sécurité et tester les plans de réponse aux incidents au moyen d’exercices sur table ou de simulations de brèches et d’attaques ciblant les attaques de la chaîne d’approvisionnement basées sur le navigateur.
Advertisement

Ensemble, ces contrôles contribuent à limiter le rayon d’action d’une extension compromise tout en renforçant la résilience de l’entreprise face à l’évolution des menaces liées aux chaînes d’approvisionnement basées sur le navigateur. 

Les extensions de navigateur comme surface d’attaque

L’incident QuickLens montre à quelle vitesse une extension de navigateur légitime peut devenir un risque de sécurité. 

Alors que les acteurs malveillants continuent d’exploiter les mécanismes de mise à jour et les autorisations étendues, les entreprises devraient considérer les extensions de navigateur comme un composant géré de leur surface d’attaque globale, plutôt que comme un élément secondaire.  

Ces incidents incitent les entreprises à réévaluer la confiance implicite au sein de leurs environnements et à adopter des solutions zero trust qui vérifient en continu les utilisateurs, les appareils et l’activité. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.