4,3 millions d’utilisateurs exposés dans le piratage de navigateur de longue durée de ShadyPanda

ShadyPanda a passé des années à se dissimuler dans des extensions vérifiées par Google avant de déployer une porte dérobée RCE qui a compromis 4,3 millions d’utilisateurs.

Written By
Ken Underhill
Ken Underhill
Dec 2, 2025
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Des millions d’utilisateurs de Chrome et d’Edge ont exécuté pendant des années des logiciels espions dissimulés, trompés par des extensions qui semblaient sûres et même vérifiées par Google. 

Des chercheurs ont découvert qu’un seul acteur malveillant, baptisé ShadyPanda, avait discrètement mis en place une opération de plusieurs années qui a détourné les marketplaces de navigateurs et qui touche désormais potentiellement plus de 4,3 millions d’utilisateurs. 

Ce qui avait commencé comme une fraude publicitaire rudimentaire a évolué en une porte dérobée sophistiquée d’exécution de code à distance (RCE), capable de prendre entièrement le contrôle du navigateur.

Les extensions de navigateur touchées « … exécutent du code à distance toutes les heures — en téléchargeant et en exécutant du JavaScript arbitraire avec un accès complet au navigateur », a déclaré les chercheurs de Koi.

La campagne en plusieurs phases derrière l’ascension de ShadyPanda

L’opération de ShadyPanda s’est déroulée en plusieurs étapes délibérées. Les premières campagnes, en 2023, ont déployé 145 extensions qui se faisaient passer pour des fonds d’écran ou de simples outils de productivité. 

Elles collectaient des données de navigation et injectaient des codes d’affiliation sur des sites marchands comme Amazon et Booking[.]com. 

Sans être très techniques, ces opérations ont appris aux attaquants comment les marketplaces d’extensions examinent les soumissions, comment les utilisateurs interprètent les signaux de confiance et combien de temps des extensions apparemment inoffensives peuvent fonctionner sans être détectées.

Une deuxième vague, au début de 2024, est devenue plus agressive. Des extensions comme Infinity V+ détournaient le trafic de recherche, redirigeaient les requêtes via des pirates de navigateur connus et exfiltraient les cookies vers une infrastructure contrôlée par les attaquants. 

Les extensions capturaient les frappes en temps réel — y compris les requêtes partielles avant leur envoi — donnant à ShadyPanda une vision très fine du comportement des utilisateurs.

Advertisement

C’est à ce moment-là que ShadyPanda a changé de tactique et a commencé à jouer le long terme.

La porte dérobée RCE qui a compromis des millions d’utilisateurs

ShadyPanda est passé d’une monétisation à court terme à une compromission en profondeur. 

Des extensions comme Clean Master, téléversées dès 2018, ont passé des années à construire leur légitimité — obtenant les badges « Featured » et « Verified » de Google et cumulant des centaines de milliers d’installations.

Ce n’est qu’après avoir gagné la confiance des utilisateurs que les attaquants ont diffusé une mise à jour malveillante à la mi-2024. Cette unique mise à jour a livré une porte dérobée RCE active toutes les heures, permettant à des serveurs distants d’envoyer du JavaScript arbitraire dans les navigateurs des utilisateurs. 

Le code s’exécutait avec un accès complet aux API du navigateur, permettant à ShadyPanda de :

  • Surveiller chaque URL visitée
  • Collecter les horodatages, les chemins de provenance et le comportement de navigation
  • Capturer des empreintes complètes du navigateur
  • Synchroniser les identifiants persistants entre les appareils
  • Exfiltrer des données chiffrées vers l’infrastructure des attaquants

Le logiciel malveillant comprenait également des contrôles anti-analyse, un interpréteur JavaScript personnalisé pour contourner les détections et la capacité d’intercepter le trafic HTTPS via des service workers — permettant le vol d’identifiants et l’injection de contenu.

Stratégies d’atténuation contre les attaques liées aux extensions

Puisque les extensions de navigateur peuvent fonctionner par défaut avec des privilèges élevés, les entreprises doivent adopter une approche plus proactive pour surveiller, contrôler et renforcer la sécurité de leurs écosystèmes de navigateurs.

  • Auditer toutes les extensions de navigateur et supprimer toute extension inutile, non vérifiée ou à haut risque disposant de larges autorisations.
  • Imposer des listes d’autorisation d’extensions pour l’entreprise et utiliser des outils de gestion des navigateurs pour contrôler de manière centralisée les installations, les mises à jour et les autorisations.
  • Surveiller les indicateurs de compromission en inspectant les journaux du navigateur, l’activité des service workers, le trafic sortant et les domaines connus de ShadyPanda.
  • Restreindre ou échelonner les mises à jour automatiques des extensions afin d’empêcher que des extensions de confiance ne deviennent silencieusement malveillantes.
  • Reconstruire ou réinitialiser les profils de navigateur compromis et renouveler tous les identifiants, jetons et cookies de session exposés.
  • Sécuriser les environnements à haut risque — en particulier les postes de travail des développeurs — à l’aide d’une navigation en bac à sable, d’une authentification matérielle et d’outils de gestion des secrets.
  • Intégrer la sécurité des navigateurs à la gestion des actifs et à la formation des utilisateurs en suivant l’inventaire des extensions et en sensibilisant les utilisateurs aux risques liés aux extensions.
Advertisement

À mesure que les extensions de navigateur continuent de jouer un rôle central dans les tâches quotidiennes, elles élargissent également la surface d’attaque. Une gestion proactive des extensions est donc essentielle pour réduire les risques au sein de l’entreprise.

La faille de confiance cachée dans les extensions de navigateur

ShadyPanda a exploité pendant sept ans une faiblesse systémique unique : les marketplaces d’extensions de navigateur n’examinent le code qu’au moment de sa soumission. 

Après leur approbation, les extensions bénéficient d’une confiance implicite — sans surveillance continue, sans analyse comportementale et avec une supervision quasi inexistante des mises à jour silencieuses. 

Cette faille reflète les risques plus larges liés à la chaîne d’approvisionnement logicielle, où des attaquants infiltrent des composants de confiance et les transforment en armes longtemps après leur examen initial. 

Une telle confiance sans contrôle souligne la nécessité d’une zero trust approche, où chaque composant est validé en continu plutôt qu’accepté par défaut.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.