LayerX associe GhostPoster à 17 extensions et 840 000 téléchargements 

LayerX affirme que GhostPoster s’est propagé à travers 17 extensions et 840 000 téléchargements.

Written By
Ken Underhill
Ken Underhill
Jan 20, 2026
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Une campagne d’extensions de navigateur malveillantes baptisée GhostPoster montre à quel point des modules complémentaires de confiance peuvent se transformer discrètement en implants malveillants persistants : leurs charges malveillantes sont dissimulées dans des fichiers image et restent dormantes suffisamment longtemps pour échapper aux contrôles des boutiques d’extensions. 

LayerX a approfondi les conclusions initiales de Koi Security, reliant cette activité à d’autres extensions et recensant des centaines de milliers d’installations sur les principaux navigateurs.

« En général, lorsqu’un acteur malveillant développe une extension malveillante, il ne s’agit pas d’un effort ponctuel. Une fois qu’il dispose du code d’une extension malveillante, il le duplique et crée d’autres extensions malveillantes à partir du code source », a déclaré Michelle Levy, Head of Security Research chez LayerX Security, dans un e-mail adressé à eSecurityPlanet.

Elle a ajouté : « Cela donne naissance à des familles d’extensions malveillantes apparentées qui partagent l’infrastructure, le code, les fonctionnalités, les communications et bien plus encore, transformant la remédiation en un jeu de tape-taupe. » 

Michelle a expliqué : « Cette campagne souligne une réalité : les navigateurs ne résident plus sur les terminaux d’entreprise — ils sont le terminal. Les entreprises doivent adapter leurs défenses en conséquence. »

Au cœur de la campagne d’extensions de navigateur GhostPoster

GhostPoster n’est pas une simple extension malveillante : il s’agit d’une campagne plus vaste conçue pour se fondre dans le comportement normal des navigateurs pendant de longues périodes. 

Les chercheurs de LayerX ont établi que la même infrastructure et les mêmes tactiques que celles découvertes par Koi étaient utilisées par 17 extensions supplémentaires, qui ont totalisé plus de 840 000 téléchargements et, dans certains cas, sont restées actives jusqu’à cinq ans.

Cela laisse penser que l’opération n’était pas une expérimentation de courte durée, mais un effort prolongé qui a échappé à plusieurs reprises aux contrôles des boutiques.

Advertisement

Au cœur de la campagne se trouve une chaîne d’exécution en plusieurs étapes conçue pour rester furtive. 

Dans l’échantillon GhostPoster d’origine, Koi Security a découvert que le chargeur initial était dissimulé dans les données binaires du fichier d’icône PNG de l’extension à l’aide de la stéganographie. 

Après son installation, l’extension analyse l’icône au moment de l’exécution, extrait le code dissimulé, puis retarde son activation — souvent de 48 heures ou davantage — avant de contacter l’infrastructure de commande et de contrôle (C2). 

Cette période de dormance aide l’extension à éviter les environnements d’analyse comportementale de courte durée et l’examen initial réservé aux « nouvelles installations ». 

Une fois active, elle peut télécharger d’autres charges JavaScript et effectuer des actions comme injecter des scripts dans les sessions de navigation, détourner le trafic d’affiliation et affaiblir les protections de sécurité web en modifiant des politiques telles que la Content Security Policy (CSP) ou HTTP Strict Transport Security (HSTS).

LayerX a également identifié une variante plus furtive qui pousse encore plus loin ce concept.

Au lieu de s’appuyer uniquement sur l’icône, la logique malveillante réside dans le script d’arrière-plan de l’extension et prépare la charge utile dans un autre fichier image intégré. 

Le code recherche dans les octets bruts de l’image un motif délimiteur — une chaîne ASCII >>>> — décode tout ce qui la suit, le stocke dans le stockage local de l’extension et l’exécute ultérieurement.

Dans cette version, le logiciel malveillant peut « dormir » pendant environ cinq jours avant d’amorcer une activité réseau, signe d’une évolution délibérée vers une dormance plus longue, des mises à jour modulaires et une meilleure résistance à l’analyse statique comme à la détection à l’exécution de courte durée.

Comment réduire les risques liés aux extensions de navigateur

Les extensions de navigateur peuvent constituer un angle mort de sécurité, notamment lorsque des modules complémentaires malveillants se fondent dans le comportement normal des utilisateurs et s’exécutent discrètement pendant des semaines ou des mois. 

Advertisement

Face à des attaquants qui utilisent des techniques furtives comme l’exécution différée et la manipulation des sessions, les entreprises ont besoin de contrôles qui vont au-delà du retrait des extensions des boutiques et des formations de base des utilisateurs.

  • Auditez et inventoriez les extensions de navigateur sur les appareils gérés, en accordant une attention particulière à tout élément installé en dehors des contrôles prévus par les politiques.
  • Appliquez une liste d’autorisation pour les extensions et bloquez le chargement latéral ainsi que le mode développeur, et limitez les installations aux seules sources approuvées.
  • Limitez les autorisations à haut risque et appliquez des configurations de navigateur plus strictes pour les rôles à privilèges comme les administrateurs informatiques, les équipes financières et les dirigeants.
  • Surveillez les comportements suspects des extensions tels que le trafic sortant différé, l’utilisation inhabituelle de chrome.storage et les schémas d’exécution dynamique de scripts.
  • Détectez les altérations des sessions web et des politiques de sécurité en recherchant les manipulations d’en-têtes qui affaiblissent des protections comme la Content Security Policy (CSP) ou HTTP Strict Transport Security (HSTS).
  • Réduisez l’impact du vol de jetons en renforçant l’accès conditionnel, en raccourcissant la durée de vie des sessions et en imposant une authentification forte.
  • Testez vos plans de réponse aux incidents régulièrement afin que les équipes puissent rapidement désactiver les extensions malveillantes, révoquer les sessions et isoler les terminaux concernés.

Ces contrôles contribuent à limiter la portée d’une attaque, même lorsqu’une extension est compromise.

Les extensions de navigateur présentent un risque pour la chaîne d’approvisionnement

GhostPoster rappelle que les boutiques d’extensions ne constituent pas une frontière de sécurité et que des modules complémentaires de navigateur de confiance peuvent discrètement devenir des points d’ancrage persistants pour le vol de sessions et la manipulation de la couche web. 

À mesure que les attaquants perfectionnent des tactiques furtives comme la stéganographie, l’activation différée et les mises à jour modulaires des charges utiles, les entreprises doivent traiter les extensions comme n’importe quel autre risque lié à la chaîne d’approvisionnement logicielle. 

Cela implique d’appliquer des politiques strictes, de surveiller le comportement des extensions et d’appuyer ces contrôles sur des procédures de réponse régulièrement répétées. 

Pour limiter davantage ce à quoi les extensions compromises peuvent accéder, les entreprises adoptent des solutions zero-trust qui vérifient chaque requête et réduisent la confiance implicite.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.