Plus de 500 000 utilisateurs de VKontakte ont vu leurs comptes manipulés à leur insu par des extensions Chrome qui semblaient proposer une simple personnalisation de l’interface.
Les chercheurs de Koi ont découvert que ces extensions distribuaient un malware en plusieurs étapes, qui forçait les abonnements à des groupes, réinitialisait les paramètres des comptes et interférait avec les protections de sécurité de VK.
Parce que « … les extensions se mettent automatiquement à jour, l’attaquant peut pousser instantanément du nouveau code malveillant vers les plus de 500 000 victimes, sans aucune interaction de l’utilisateur requise », ont déclaré les chercheurs dans leur analyse.
Comment 500 000 comptes VK ont été détournés
Bien que la campagne ait principalement ciblé la base d’utilisateurs de VK, majoritairement russophones, ses implications dépassent largement le cadre d’un seul réseau social.
Cette opération montre comment des extensions de navigateur peuvent être militarisées à grande échelle, en utilisant des plateformes légitimes pour distribuer des malwares et maintenir leur persistance tout en évitant les méthodes de détection traditionnelles.
Selon l’analyse de Koi, cinq extensions Chrome liées à cette opération avaient cumulé plus de 502 000 installations avant d’être identifiées.
La plus largement distribuée, VK Styles – Themes for vk.com, était présentée comme un simple outil de personnalisation destiné à améliorer l’expérience des utilisateurs de VK.
En réalité, elle intégrait un framework d’exécution de code à distance et de distribution de charges utiles par étapes.
L’une des extensions avait déjà été supprimée du Chrome Web Store en 2024 pour violation des règles, mais l’acteur de la menace a refait surface en utilisant de nouveaux identifiants d’extension.
Chaîne d’attaque en plusieurs étapes et évasion
La chaîne d’attaque elle-même comportait plusieurs étapes et avait été délibérément conçue pour échapper à la détection.
Les chercheurs ont d’abord signalé une activité suspecte lorsqu’une extension injectait des scripts publicitaires de Yandex sur des pages web.
Une analyse plus approfondie a révélé des identifiants générés dynamiquement, calculés au moment de l’exécution pour éviter l’analyse basée sur des signatures qui dépend de chaînes de caractères fixes.
Cette obfuscation a réduit l’efficacité des outils d’analyse statique couramment utilisés lors de l’évaluation des extensions sur les marketplaces.
Utiliser VK et GitHub comme infrastructure de commande et de contrôle
L’extension permettait également d’exécuter du code fourni à distance.
Elle récupérait des URL encodées dans des métadonnées intégrées à un profil VK contrôlé par l’attaquant, transformant de fait la propre plateforme sociale de VK en infrastructure de commande et de contrôle.
À partir de là, des charges utiles supplémentaires étaient téléchargées depuis un dépôt GitHub exploité sous le nom d’utilisateur 2vk.
En hébergeant des composants malveillants sur des services de confiance comme VK et GitHub, l’attaquant évitait les domaines autonomes suspects et faisait paraître le trafic réseau légitime.
Manipulation des comptes et persistance
Une fois entièrement activé, le malware se livrait à plusieurs formes de manipulation des comptes.
À chaque session VK, l’extension avait 75 % de chances d’abonner automatiquement l’utilisateur à un groupe contrôlé par l’attaquant, gonflant artificiellement ses effectifs et sa crédibilité.
Le malware mettait également en œuvre un mécanisme de réinitialisation de 30 jours qui rétablissait les paramètres du compte, garantissant une influence continue même si les utilisateurs modifiaient manuellement leurs préférences.
En outre, il accédait au cookie de protection contre la falsification de requêtes intersites (CSRF) de VK et interférait avec celui-ci, ce qui pouvait permettre à des actions API non autorisées de paraître valides.
Les versions ultérieures ont intégré l’API Donut de VK pour suivre les dons et affiner les stratégies de monétisation, illustrant une extension délibérée des fonctionnalités au fil du temps.
En combinant des actions forcées, la manipulation de jetons et des charges utiles dynamiques distribuées par l’intermédiaire de plateformes légitimes, l’attaquant a conservé un contrôle persistant sur des centaines de milliers de comptes tout en se fondant dans le trafic normal.
Réduire les risques liés aux extensions de navigateur
Les extensions de navigateur sont devenues un composant puissant, mais souvent négligé, de la surface d’attaque des entreprises.
Parce qu’elles fonctionnent avec des autorisations élevées et se mettent automatiquement à jour, un seul module complémentaire malveillant peut introduire un risque persistant sur des milliers de terminaux.
Les entreprises doivent traiter les extensions comme des composants logiciels tiers nécessitant gouvernance, surveillance et contrôle.
- Restreindre les extensions de navigateur au moyen de politiques de contrôle en entreprise, en n’autorisant que les modules complémentaires vérifiés et approuvés, tout en désactivant le mode développeur et le chargement latéral des extensions.
- Auditer régulièrement les extensions installées et surveiller en continu les autorisations accordées, en signalant celles qui disposent d’un large accès aux cookies, aux requêtes web ou aux capacités d’injection de scripts.
- Surveiller la télémétrie des navigateurs et des terminaux pour détecter des comportements inhabituels, notamment les appels API non autorisés, la manipulation de jetons, la récupération de charges utiles dynamiques et les connexions sortantes anormales.
- Appliquer le principe du moindre privilège, l’authentification multifacteur ainsi que des politiques d’accès conditionnel pour réduire l’impact du détournement de sessions ou d’une activité de navigateur compromise.
- Inspecter ou limiter l’accès direct aux plateformes publiques d’hébergement de code lorsqu’il n’est pas essentiel à l’activité, afin d’empêcher la récupération dynamique de charges utiles malveillantes.
- Renforcer la gouvernance des logiciels tiers en établissant un processus formel d’évaluation des risques liés aux extensions et en révalidant régulièrement les modules complémentaires de navigateur approuvés.
- Tester et mettre régulièrement à jour les plans de réponse aux incidents au moyen d’exercices sur table incluant des scénarios de compromission d’extensions de navigateur et d’utilisation abusive de jetons de session.
Collectivement, ces mesures contribuent à réduire l’exposition et à renforcer la résilience face aux menaces véhiculées par les navigateurs.
Le risque caché des extensions de navigateur
La campagne VK Styles rappelle que les extensions de navigateur ne sont pas de simples modules complémentaires, mais des composants logiciels privilégiés capables d’avoir un impact à grande échelle.
Lorsque des extensions malveillantes peuvent se mettre à jour furtivement, exécuter du code à distance et manipuler les protections au niveau des comptes, elles deviennent des points d’ancrage persistants plutôt que de simples nuisances temporaires.
Pour les entreprises, réduire les risques nécessite de traiter le navigateur comme un composant de la surface d’attaque de l’entreprise — avec une gouvernance, une visibilité et une planification de la réponse équivalentes à celles appliquées aux terminaux et aux services cloud.
Sans cette supervision, des outils apparemment simples de productivité ou de personnalisation peuvent se transformer en vecteurs de compromission à long terme opérant au vu de tous.
Alors que les menaces visant les navigateurs continuent de contourner les contrôles traditionnels du périmètre, les entreprises adoptent des solutions Zero Trust afin de réduire la confiance implicite et de vérifier en continu les utilisateurs, les appareils et l’activité des applications.

