Une extension Chrome malveillante déguisée en outil inoffensif de visualisation des couleurs redirige discrètement les utilisateurs vers des pages d’hameçonnage conçues pour dérober les identifiants de leur portefeuille de cryptomonnaies.
Les chercheurs de Socket avertissent que l’extension usurpe la marque du populaire portefeuille imToken et incite les victimes à saisir leur phrase de récupération ou leurs clés privées.
« … l’extension ouvre automatiquement un site d’hameçonnage contrôlé par un acteur malveillant dès son installation, puis à nouveau chaque fois que l’utilisateur clique dessus », ont déclaré les chercheurs.
L’arnaque de la fausse extension imToken
La campagne cible spécifiquement imToken, une plateforme de portefeuille de cryptomonnaies largement utilisée et non custodiale, qui compte plus de 20 millions d’utilisateurs dans plus de 150 pays.
Les portefeuilles non custodiaux se distinguent des portefeuilles associés aux plateformes d’échange, car les utilisateurs conservent le contrôle total de leurs clés privées et de leurs phrases de récupération.
Si ce modèle confère aux utilisateurs une plus grande maîtrise de leurs actifs numériques, il signifie également que quiconque obtient la phrase de récupération ou la clé privée d’un portefeuille peut immédiatement prendre le contrôle total des fonds associés, sans avoir à contourner de contrôles d’authentification supplémentaires.
Les chercheurs ont découvert que l’extension de navigateur malveillante avait été publiée sur le Chrome Web Store le 2 février 2026, où elle se présente comme un outil inoffensif de visualisation des couleurs hexadécimales.
La fiche comprend des visuels de portefeuille d’aspect professionnel, des évaluations cinq étoiles et une politique de confidentialité affirmant que l’extension ne recueille aucune donnée utilisateur — autant de détails susceptibles de la faire paraître légitime au premier abord et d’accroître la probabilité que les utilisateurs l’installent.
Cependant, imToken a confirmé que son portefeuille n’est disponible que sous la forme d’une application mobile et n’a jamais publié d’extension pour navigateur Chrome.
L’entreprise a averti les utilisateurs que de fausses extensions de navigateur usurpant la marque imToken avaient déjà entraîné des vols de cryptomonnaies et des pertes financières.
Fonctionnement de l’extension malveillante
Pendant ce temps, l’extension malveillante elle-même est volontairement minimaliste. Elle contient très peu de code et n’assure pas la fonctionnalité de visualisation des couleurs annoncée dans sa description.
L’extension agit principalement comme un outil de redirection vers une page d’hameçonnage.
Son script d’arrière-plan récupère une URL de destination auprès d’un point de terminaison de configuration distant hébergé sur JSONKeeper, puis ouvre automatiquement un nouvel onglet qui redirige l’utilisateur vers un site ressemblant à l’original et contrôlé par l’attaquant.
Comment les attaquants dérobent les phrases de récupération
Cette page d’arrivée est conçue pour reproduire fidèlement l’interface légitime d’importation de portefeuille d’imToken.
Pour donner au site d’hameçonnage une apparence authentique, les attaquants utilisent des homoglyphes Unicode issus de scripts différents — des caractères qui ressemblent visuellement aux lettres latines standard.
Par exemple, les lettres qui semblent être i, T ou o peuvent en réalité être des caractères cyrilliques ou grecs utilisés à la place des lettres correspondantes pour contourner les systèmes de détection textuelle rudimentaires et tromper les vérificateurs peu attentifs.
Une fois que la victime arrive sur la page d’hameçonnage, le site la guide à travers ce qui semble être une procédure normale de récupération de portefeuille.
Deux options sont proposées aux utilisateurs : importer un portefeuille à l’aide d’une phrase de récupération de 12 ou 24 mots, ou saisir directement la clé privée du portefeuille.
L’un ou l’autre de ces identifiants suffit aux attaquants pour recréer le portefeuille et transférer ses actifs en cryptomonnaies vers des adresses contrôlées par les attaquants.
Après que la victime a envoyé sa phrase de récupération ou sa clé privée, le processus d’hameçonnage se poursuit avec des étapes supplémentaires destinées à renforcer l’illusion de légitimité.
Le site invite l’utilisateur à créer un nouveau mot de passe pour le portefeuille, puis affiche un écran de chargement indiquant que le portefeuille est en cours de mise à niveau ou de synchronisation.
Le processus ouvre ensuite le véritable site token[.]im dans un nouvel onglet afin de rassurer les victimes sur la légitimité de l’importation, alors même que les attaquants ont déjà récupéré les identifiants nécessaires pour prendre le contrôle du portefeuille.
Comment réduire les risques liés aux extensions malveillantes
Les organisations doivent prendre des mesures pour contrôler les extensions pouvant être installées et surveiller leur comportement.
- Limitez l’installation d’extensions de navigateur au moyen de politiques centralisées et n’autorisez que les extensions approuvées provenant d’éditeurs de confiance.
- Surveillez l’activité des navigateurs et du réseau qui récupèrent des fichiers de configuration distants, ouvrent des destinations externes ou se connectent à des infrastructures suspectes.
- Utilisez le filtrage DNS et les passerelles web pour bloquer les domaines récemment enregistrés, fondés sur le typosquattage ou sur des homoglyphes, couramment utilisés dans les campagnes d’hameçonnage.
- Formez les utilisateurs à n’installer les logiciels de portefeuille de cryptomonnaies qu’à partir des canaux de distribution officiels des fournisseurs et à vérifier la légitimité des applications avant de saisir des données sensibles.
- Auditez les extensions de navigateur installées et les modifications d’autorisations sur les appareils de l’entreprise afin d’identifier les outils suspects ou non autorisés.
- Mettez en œuvre de solides pratiques de sécurité pour les portefeuilles, comme l’utilisation de portefeuilles matériels ou de protections multisignatures, et changez immédiatement les clés si une phrase de récupération ou une clé privée est exposée.
- Testez régulièrement les plans de réponse aux incidents et les procédures de simulation d’hameçonnage.
Collectivement, ces mesures contribuent à réduire le risque de réussite des attaques exploitant des extensions.
Les extensions de navigateur comme vecteurs d’attaque
Cette campagne montre comment les extensions de navigateur peuvent devenir des vecteurs efficaces de diffusion de campagnes d’hameçonnage et de vol d’identifiants.
En usurpant des marques légitimes et en s’appuyant sur des interfaces utilisateur convaincantes, les attaquants peuvent accéder à des portefeuilles de cryptomonnaies et à d’autres données sensibles.
Les organisations doivent considérer la gestion des extensions comme un élément de leur stratégie globale de sécurité des terminaux et appliquer des contrôles plus stricts pour réduire leur exposition.
Dans le cadre d’une approche de sécurité en profondeur, les organisations adoptent des solutions zero trust qui vérifient en permanence les utilisateurs, les appareils et les applications.





