16 extensions Chrome compromises volent les crypto-monnaies de dizaines de milliers d'utilisateurs : comment l'éviter

Des extensions malveillantes pour Google Chrome ont compromis les crypto-monnaies d'au moins 80 000 utilisateurs. Cette découverte s'ajoute à une série de campagnes déjà documentées contre la boutique de modules complémentaires de navigateur, dans lesquelles des attaquants ont usurpé des portefeuilles numériques ou détourné des extensions légitimes pour voler des informations d'identification et vider des fonds. Nous expliquons comment ces attaques ont fonctionné et quelles mesures réduisent le risque d'y tomber.

Le modèle identifié combine deux chemins d’attaque différents. D’une part, les criminels créent des extensions qui imitent des applications de portefeuille de crypto-monnaie déjà connues, en espérant que la victime les confonde avec les originaux. D’un autre côté, ils recourent à la compromission de la chaîne d’approvisionnement : ils prennent le contrôle des comptes de développeurs légitimes et distribuent des mises à jour contenant du code malveillant aux extensions sur lesquelles des millions d’utilisateurs sont déjà installés, sans qu’ils ne remarquent aucune modification visible du plugin.

Le détournement de 16 extensions légitimes pour Chrome

Une enquête de cybersécurité a identifié au moins 16 extensions Chromejusqu'alors considérés comme sûrs, qui ont été modifiés par des attaquants après avoir accédé aux comptes de leurs développeurs. La fraude, détectée parmi 2020 et 2021affecté 3,2 millions d'utilisateurs sans qu'ils s'aperçoivent du changement, car les mises à jour arrivaient automatiquement depuis le canal officiel de chaque complément.

Parmi les outils compromis figuraient Blipshot, Emoji Keyboard, WAToolkit, Color Changer pour YouTube, Video Effects pour YouTube et Audio Enhancer, Page Refresh, Wistia Video Downloader, Super Dark Mode et plusieurs bloqueurs de publicités, dont Adblock pour Chrome. Le code inséré permettait de collecter des données de navigation, de modifier les résultats de recherche et d'insérer des publicités frauduleuses sur les pages visitées, en profitant des autorisations que les utilisateurs eux-mêmes avaient accordées lors de l'installation de l'extension d'origine avant qu'elle ne soit manipulée.

Fenêtre de gestion des extensions ajoutées au navigateur Google Chrome. Photo : SoftZone.

Ce type d'attaque est particulièrement difficile à détecter car le plugin conserve son nom, son icône et sa fonction d'origine : il modifie uniquement le code qui s'exécute en arrière-plan.

Google a supprimé des dizaines d'extensions similaires en 2020

En 2020, Google a éliminé un total de 49 extensions Chrome qui ont usurpé l'identité d'applications de portefeuille de crypto-monnaie largement répandues, notamment Grand livre, TrezorJaxx, Electrum, MyEtherWallet et Exodus. Ces extensions ont été présentées comme des versions officielles de ces outils pour faciliter le vol des identifiants d'accès aux fonds stockés dans chaque portefeuille.

Le risque de ce type d’usurpation d’identité est plus grand que lors d’un vol de mot de passe classique : quiconque contrôle la clé privée ou la phrase de récupération d’un portefeuille de cryptomonnaie contrôle également de manière irréversible les fonds qui y sont associés. Contrairement à une carte bancaire, aucune entité ne peut annuler l’opération une fois que les actifs ont quitté le portefeuille d’origine, ce qui fait de ces fausses extensions l’un des vecteurs d’attaque les plus lucratifs pour ceux qui se consacrent au vol d’actifs cryptographiques. Google a supprimé les 49 extensions de sa boutique après avoir détecté ce modèle, bien que l'épisode illustre la difficulté de filtrer ces types de modules complémentaires avant qu'ils n'atteignent des milliers d'utilisateurs.

Ce qu'il faut vérifier avant d'installer dans le navigateur

Avant d'installer une extension, c'est une bonne idée de vérifier quelles autorisations elle demande : si un plugin demande accès à toutes les pages Web ou à des données de navigation sans que leur fonction le justifie, il est raisonnable de les écarter. Cela permet également de vérifier qui est le développeur et de lire les avis les plus récents, pas seulement la note moyenne, car un changement soudain dans les avis est généralement un avertissement indiquant que quelque chose a changé dans le plugin.

Garder votre navigateur à jour et supprimer les extensions qui ne sont plus utilisées réduit la surface d'attaque disponible pour ce type de campagnes. Ces recommandations n'éliminent pas complètement les risques, car les faux portefeuilles et les attaques de la chaîne d'approvisionnement peuvent passer les contrôles automatisés du magasin pendant un certain temps avant d'être détectés, mais elles limitent l'exposition de ceux qui gèrent les crypto-monnaies depuis le navigateur. Examinez périodiquement le liste des extensions installéesmême si cela peut sembler un geste mineur, il s'agit toujours de la mesure la plus accessible pour détecter à temps un complément qui a commencé à se comporter différemment que prévu.

Foire aux questions sur les extensions Chrome qui volent la crypto-monnaie

Combien d’utilisateurs ont été concernés par ces extensions malveillantes ?

Au moins 80 000 utilisateurs ont vu leurs crypto-monnaies menacées en raison d’extensions compromises. Dans un épisode distinct, détecté entre 2020 et 2021, une attaque de la chaîne d’approvisionnement a touché 3,2 millions d’utilisateurs via 16 extensions légitimes manipulées.

Quels portefeuilles de crypto-monnaie ont été usurpés par de fausses extensions ?

En 2020, Google a éliminé un total de 49 extensions qui imitaient des portefeuilles tels que Ledger, Trezor, Jaxx, Electrum, MyEtherWallet et Exodus, conçus pour voler les identifiants d'accès aux fonds.

Comment puis-je savoir si une extension Chrome est sûre ?

C'est une bonne idée de revoir les autorisations demandées, de vérifier qui est le développeur et de lire les commentaires les plus récents, car un changement soudain dans les notes indique généralement un problème récent.