7AI révèle une campagne d’extensions de navigateur qui échappe aux défenses EDR

7AI a découvert une campagne d’extensions de navigateur qui contournait les défenses EDR pour injecter du JavaScript malveillant dans des sessions de navigateur authentifiées.

Written By
Ken Underhill
Ken Underhill
May 15, 2026
6 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Une campagne d’extensions de navigateur contourne les défenses EDR traditionnelles en injectant directement des charges utiles JavaScript distantes dans des sessions de navigateur authentifiées.  

Les chercheurs de 7AI ont découvert l’opération, baptisée CRXfiltrate, après avoir observé un trafic sortant suspect provenant d’une extension Chrome de sélection de couleurs apparemment inoffensive. 

Selon les chercheurs, la campagne est restée active dans des environnements d’entreprise et a livré des charges utiles contrôlées par les opérateurs sans déclencher d’alerte de la part de plusieurs couches de sécurité. 

« Cela a commencé par un sélecteur de couleurs doté de permissions plus étendues que nécessaire », a déclaré Juliana Testa, Senior AI Security Engineer and Threat Researcher chez 7AI, dans un e-mail adressé à eSecurityPlanet.  

Elle a ajouté : « Seize mois plus tard, ce que nous avons documenté est un réseau de 22 extensions comptant plus de 85 000 installations, plus de 60 domaines d’opérateurs actifs, une porte dérobée JavaScript non documentée qui s’exécute dans chaque page visitée par l’utilisateur, ainsi qu’un vecteur de diffusion qui atteint les victimes sans qu’aucune extension ne soit installée. »

Principaux enseignements de l’étude de 7AI

  • Une campagne d’extensions de navigateur malveillantes a été découverte. Elle pouvait contourner les défenses EDR traditionnelles en injectant directement des charges utiles JavaScript dans des sessions de navigateur authentifiées.
  • La campagne CRXfiltrate dissimulait des extensions malveillantes sous l’apparence d’utilitaires de navigateur légitimes, tels que des bloqueurs de publicités, des sélecteurs de couleurs et des outils de capture d’écran.
  • Les extensions contournaient les protections de Chrome Manifest V3 en supprimant les contrôles de sécurité du navigateur et en livrant des charges utiles contrôlées par les attaquants via des données de configuration distantes.
  • L’infrastructure pouvait servir au vol d’identifiants, au détournement de sessions, à la surveillance et à des attaques contre des applications d’entreprise authentifiées.
  • La campagne met en évidence les lacunes de visibilité des outils de sécurité traditionnels, une grande partie de l’activité malveillante s’effectuant entièrement au sein de processus et d’un trafic de navigateur légitimes.

Au cœur de la campagne d’extensions de navigateur CRXfiltrate 

La campagne montre que les extensions de navigateur deviennent de plus en plus des vecteurs d’attaque puissants, capables de contourner de nombreux contrôles de sécurité traditionnels des entreprises. 

Les acteurs malveillants dissimulaient des extensions malveillantes sous l’apparence d’outils légitimes tels que des bloqueurs de publicités, des applications de capture d’écran, des outils de recherche de polices et des sélecteurs de couleurs.  

Ces applications semblaient inoffensives pour les utilisateurs finaux, mais demandaient de vastes permissions de navigateur qui leur donnaient accès à l’activité sur la quasi-totalité des sites visités par la victime.

Advertisement

Fonctionnement de l’attaque par extension de navigateur 

Une fois installées, les extensions manipulaient les mécanismes centraux de sécurité du navigateur afin de créer un environnement furtif d’exécution de code à distance basé sur le navigateur. 

Selon l’étude de 7AI, les extensions malveillantes exploitaient l’API declarativeNetRequest pour supprimer d’importantes protections du navigateur, comme les en-têtes Content-Security-Policy (CSP) et X-Frame-Options, des pages web. 

En supprimant ces protections, les extensions récupéraient des charges utiles contrôlées par les attaquants qui s’exécutaient directement dans des sessions de navigateur authentifiées. 

Les chercheurs ont indiqué que cette technique contournait les protections de Chrome Manifest V3 en déguisant du code distant en données de configuration avant de le convertir en charges utiles exécutables côté navigateur. 

Au-delà de la fraude publicitaire : risques de vol d’identifiants et de surveillance 

L’enquête a établi que la charge utile principalement observée dans le cadre de la campagne se concentrait sur la fraude publicitaire dans les moteurs de recherche, ciblant les utilisateurs de Google, Bing et Yahoo. 

Les chercheurs ont averti que l’infrastructure pouvait servir au vol d’identifiants, au détournement de sessions, à la surveillance et à des attaques contre des applications d’entreprise authentifiées, bien au-delà de la simple fraude publicitaire. 

Les chercheurs ont également découvert des preuves de collecte d’identités dans certaines variantes des charges utiles. 

Dans certains cas, les extensions récupéraient les noms et adresses e-mail des comptes Google connectés depuis des sessions de navigateur actives. 

Combinées aux données de télémétrie de navigation et d’activité des utilisateurs, ces informations pouvaient permettre aux opérateurs de créer des profils détaillés associés à de véritables identités. 

Advertisement

Préoccupations concernant la fiabilité et la validation des extensions de navigateur 

Une autre découverte préoccupante concernait le Chrome Web Store lui-même. 

Au cours de l’enquête, les chercheurs ont identifié au moins une extension malveillante arborant le badge Featured de Google malgré son comportement malveillant. 

Bien que l’extension soit liée à un autre acteur malveillant, cette découverte a soulevé des inquiétudes plus générales quant aux faiblesses de la validation des extensions de navigateur et des systèmes de confiance des marketplaces. 

Les outils de sécurité traditionnels n’ont pas détecté la campagne 

L’une des principales conclusions de l’étude concernait la capacité de la campagne à échapper aux outils de sécurité traditionnels des entreprises. 

Les chercheurs ont indiqué que l’activité malveillante s’effectuait entièrement au sein de processus de navigateur légitimes, sans déclencher de comportements traditionnellement associés aux logiciels malveillants, tels que la création de fichiers, les processus suspects ou les mécanismes de persistance. 

La campagne a contourné plusieurs défenses d’entreprise, notamment l’EDR, l’inspection SSL, le filtrage DNS et les passerelles web cloud. 

Les chercheurs ont constaté que, même si certaines plateformes EDR capturaient une télémétrie suspecte liée à l’infrastructure malveillante, l’activité générait peu d’alertes réellement significatives et n’était jamais remontée aux analystes. 

Selon les chercheurs, ce problème reflète une lacune de visibilité plus générale, car de nombreux outils de sécurité traditionnels peinent à détecter les attaques basées sur le navigateur qui opèrent au sein d’environnements JavaScript et d’un trafic légitimes. 

Réduire les risques liés aux extensions de navigateur malveillantes 

L’étude montre que les attaques basées sur le navigateur créent de nouveaux défis de visibilité et de détection pour les équipes de sécurité des entreprises. 

Comme les extensions de navigateur malveillantes peuvent opérer entièrement au sein de processus de navigateur légitimes, les organisations pourraient devoir étendre leurs stratégies de sécurité au-delà des protections traditionnelles des terminaux. 

  • Inventorier les extensions de navigateur dans les systèmes de l’entreprise et limiter les installations à des listes d’autorisation approuvées au moyen des politiques de navigateur d’entreprise ou de contrôles MDM.
  • Examiner les extensions qui demandent de vastes permissions telles que <all_urls>, l’accès à la messagerie native ou des privilèges excessifs liés aux API du navigateur qui ne correspondent pas à leurs fonctionnalités annoncées.
  • Surveiller en continu la télémétrie des navigateurs et du réseau pour détecter les comportements suspects des extensions, les manipulations de la CSP, les flux sortants inhabituels et les indicateurs de compromission connus.
  • Renforcer les protections de l’identité grâce à une MFA résistante au phishing, à des politiques d’accès conditionnel et à des environnements de navigateur isolés pour les utilisateurs privilégiés et les processus sensibles.
  • Réaliser régulièrement des audits des extensions de navigateur installées afin d’identifier les mises à jour à risque, les changements de propriété de l’éditeur ou les nouvelles permissions demandées.
  • Améliorer la formation de sensibilisation des employés aux extensions de navigateur malveillantes, aux fausses applications utilitaires et aux risques d’hameçonnage basés sur le navigateur.
  • Tester les plans de réponse aux incidents, utiliser des outils de simulation d’attaques avec des scénarios portant sur les attaques basées sur le navigateur, et mener une chasse proactive aux menaces. 
Advertisement

Ces mesures peuvent aider les organisations à renforcer leur résilience et à réduire leur exposition aux menaces basées sur le navigateur.  

Les attaques basées sur le navigateur se multiplient 

La campagne CRXfiltrate montre que les acteurs malveillants détournent de plus en plus les écosystèmes de navigateurs de confiance au lieu de s’appuyer uniquement sur les méthodes traditionnelles de diffusion de logiciels malveillants. 

Alors que les entreprises et les PME s’appuient sur des applications basées sur le navigateur et des services cloud, les navigateurs deviennent des cibles de plus en plus attrayantes pour les attaquants cherchant à accéder à des sessions authentifiées et à des données sensibles. 

Ces conclusions soulignent la nécessité de renforcer les contrôles de sécurité des navigateurs et d’améliorer la surveillance afin de détecter les menaces opérant au sein d’une activité légitime du navigateur. 

À mesure que les menaces basées sur le navigateur évoluent, les organisations se tournent vers des stratégies zero trust pour contribuer à sécuriser les sessions utilisateur, les applications et l’accès aux données sensibles.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.