Un bloqueur de publicités Chrome pris en flagrant délit de détournement de liens affiliés Amazon

Une extension Chrome se faisant passer pour un bloqueur de publicités Amazon a été surprise en train de détourner secrètement des liens affiliés pour rediriger les commissions vers son développeur.

Written By
Ken Underhill
Ken Underhill
Feb 2, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Une extension de navigateur Chrome présentée comme un moyen de masquer les publicités sponsorisées sur Amazon a été surprise en train de détourner discrètement des liens affiliés en arrière-plan, redirigeant les commissions vers son développeur à l’insu des utilisateurs. 

Les chercheurs de Socket ont constaté que l’extension, Amazon Ads Blocker, remplace les balises d’affiliation existantes des créateurs par son propre identifiant sur chaque lien de produit Amazon. 

L’extension « injecte automatiquement la balise d’affiliation du développeur (10xprofit-20) dans chaque lien de produit Amazon et remplace les codes d’affiliation existants des créateurs de contenu », ont déclaré les chercheurs dans leur analyse.

Le mécanisme de détournement des liens affiliés

Cette affaire montre comment des extensions de navigateur peuvent exploiter discrètement leur accès privilégié au contenu web tout en se présentant comme des outils de productivité légitimes. 

Bien qu’Amazon Ads Blocker semble fonctionner comme annoncé, son comportement dissimulé révèle un stratagème de monétisation délibéré, opérant au-delà de la visibilité ou du contrôle des utilisateurs.

Les recherches de Socket ont confirmé qu’Amazon Ads Blocker n’est pas un cas isolé, mais fait partie d’un réseau coordonné d’au moins 29 extensions ciblant les principales plateformes de commerce en ligne, notamment Amazon, AliExpress, Best Buy, Shopify et Shein. 

L’infrastructure commune, les identifiants d’affiliation cohérents et les violations répétées des règles par plusieurs extensions suggèrent fortement un détournement intentionnel de liens affiliés, plutôt qu’une simple erreur de conformité ponctuelle.

D’un point de vue technique, l’extension fonctionne selon deux niveaux distincts.

Le premier correspond à sa fonctionnalité visible : un mécanisme élémentaire de blocage des publicités qui utilise des sélecteurs CSS pour identifier et masquer les offres de produits sponsorisés sur les pages Amazon. 

En ciblant les éléments connus comme liés aux publicités, l’extension supprime efficacement le contenu sponsorisé, renforçant l’impression qu’elle existe uniquement pour améliorer l’expérience d’achat.

Advertisement

Le second niveau s’exécute silencieusement en arrière-plan. Lorsqu’une page se charge, un script de contenu analyse tous les liens de produits Amazon correspondant à des modèles d’URL courants tels que /dp/ ou /gp/product/. 

Si une balise d’affiliation est déjà présente, le script la remplace par celle du développeur, 10xprofit-20. Si aucune balise n’existe, le script en ajoute automatiquement une. 

Pour assurer sa persistance, un MutationObserver surveille en continu les changements de la page et réapplique la balise d’affiliation chaque fois que de nouveaux produits sont chargés par défilement infini ou lors de mises à jour dynamiques de la page.

Ce comportement est totalement opaque pour les utilisateurs. L’interface de l’extension ne propose des commandes que pour le blocage des publicités, sans aucun paramètre, avertissement ni message concernant la modification des liens affiliés. 

Les chercheurs ont confirmé que l’injection s’effectue automatiquement au chargement de la page, ne nécessite aucune interaction de l’utilisateur et ne peut pas être désactivée. 

Ce manque de transparence et de consentement place l’extension en violation directe des règles du Chrome Web Store, qui interdisent l’injection automatique de liens affiliés et le remplacement de codes d’affiliation existants. 

Réduire les risques liés aux extensions de navigateur

Les extensions de navigateur restent un angle mort courant pour les utilisateurs comme pour les équipes de sécurité, qui les examinent souvent moins attentivement que les logiciels traditionnels malgré leur large accès au contenu web. 

Comme le montre cette campagne, des extensions apparemment inoffensives peuvent dissimuler des abus de monétisation qui touchent aussi bien les utilisateurs et les créateurs que les organisations. 

Pour faire face à ce risque, il faut plus qu’une simple suppression : des contrôles plus stricts, une meilleure visibilité sur le comportement des extensions et des processus de réponse clairement définis. 

  • Désinstallez immédiatement l’extension malveillante et examinez toutes les extensions de navigateur installées afin de repérer les écarts entre leurs fonctionnalités annoncées et leur comportement réel.
  • Mettez en place une liste d’autorisation des extensions de navigateur afin de limiter les installations aux seuls développeurs contrôlés et approuvés.
  • Surveillez les extensions qui modifient les URL, injectent des paramètres d’affiliation ou réécrivent automatiquement les liens sans interaction explicite de l’utilisateur.
  • Examinez les autorisations et l’historique des mises à jour des extensions afin de détecter tout accès excessif aux domaines ou toute modification coïncidant avec des mises à jour des mesures d’application des règles.
  • Sensibilisez les utilisateurs, les créateurs et les équipes internes aux mécanismes de détournement des liens affiliés, aux informations trompeuses et aux extensions à double usage qui masquent des activités de monétisation.
  • Coordonnez-vous avec les réseaux d’affiliation et les fournisseurs de plateformes afin de signaler les remplacements non autorisés de balises et les détournements de commissions.
  • Testez les plans de réponse aux incidents pour les scénarios d’abus liés au navigateur, notamment les procédures d’analyse et de suppression des extensions, de collecte des éléments probants et de signalement aux plateformes.
Advertisement

Ensemble, ces mesures contribuent à contenir l’impact des abus liés aux extensions, à réduire le rayon d’action des incidents et à renforcer durablement la résilience face aux menaces similaires visant les navigateurs.

Les extensions de navigateur, une surface de risque cachée

Cet incident montre comment les extensions de navigateur peuvent introduire des risques lorsque leur comportement n’est pas examiné attentivement, en particulier lorsque des activités douteuses sont masquées par des fonctionnalités légitimes. 

Réduire ce risque suppose de traiter les extensions comme des logiciels administrés, avec des processus cohérents d’examen, de surveillance et de réponse, similaires à ceux utilisés pour les terminaux et les services cloud. 

En renforçant les contrôles d’installation, en améliorant la visibilité sur le comportement des extensions et en maintenant des procédures de réponse claires, les organisations peuvent limiter l’impact des abus et renforcer leur résilience face aux tactiques de monétisation opérant au niveau du navigateur.

Ces mêmes principes s’inscrivent étroitement dans les solutions zero-trust, où l’accès et le comportement sont vérifiés en permanence plutôt que présumés sûrs par défaut.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.