/I\ REALYX
CYBER INVESTIGATION
Journalisme Citoyen
CYBER INVESTIGATION
Parfois, le danger ne vient pas d’un logiciel inconnu ou d’un virus téléchargé sur un site obscur. Parfois, il se cache dans un outil que vous utilisez depuis des années — une extension installée en toute confiance dans votre navigateur.
C’est précisément ce que révèle une nouvelle affaire qui secoue l’écosystème de Google Chrome : une extension populaire, parfaitement légitime à l’origine, est devenue malveillante après avoir changé de propriétaire.
Une simple transaction commerciale a suffi pour transformer un outil banal en cheval de Troie numérique capable d’injecter du code malveillant et de voler des données sensibles.
Une extension vendue… puis transformée en malware
L’extension concernée — appelée QuickLens – Search Screen with Google Lens — était initialement un outil pratique permettant d’effectuer des recherches visuelles directement depuis le navigateur.
Mais après un transfert de propriété début février 2026, tout a changé. Quelques jours plus tard, une mise à jour a été poussée vers les utilisateurs, introduisant des fonctions radicalement différentes :
nouvelles permissions très intrusives
communication avec un serveur distant contrôlé par les attaquants
modification des requêtes web du navigateur
Résultat : une extension auparavant légitime est devenue un véritable chargeur de malware.
Cette mise à jour a permis aux opérateurs malveillants d’exécuter du code sur les pages visitées par les victimes et de surveiller leur navigation.
Une attaque invisible : la “chaîne d’approvisionnement” du web
Les chercheurs en cybersécurité parlent ici d’une attaque de type supply chain — une attaque par la chaîne d’approvisionnement logicielle.
Le principe est simple et redoutablement efficace :
Une extension légitime gagne la confiance des utilisateurs.
Elle accumule des milliers de téléchargements et de bonnes notes.
Elle est ensuite rachetée ou compromise.
Une mise à jour injecte discrètement du code malveillant.
Les victimes n’ont rien à faire.
Le navigateur met simplement l’extension à jour automatiquement.
Dans ce cas précis, la nouvelle version a demandé des permissions avancées comme webRequest et declarative NetRequest WithHostAccess, permettant de contrôler et modifier le trafic web des utilisateurs.
Désactiver les protections du navigateur les chercheurs ont découvert une manipulation particulièrement inquiétante. La mise à jour malveillante supprimait plusieurs en-têtes de sécurité fondamentaux des pages web :
Content-Security-Policy (CSP)
X-Frame-Options
X-XSS-Protection
Ces mécanismes servent normalement à empêcher l’injection de scripts malveillants ou les attaques de type clickjacking. En les neutralisant, l’extension affaiblissait directement la sécurité du navigateur, ouvrant la porte à toute une série d’attaques :
injection de scripts détournement de session vol de cookies redirections malveillantes
Autrement dit, une extension installée volontairement par l’utilisateur devenait un intermédiaire invisible entre lui et l’ensemble du web.
Le navigateur : nouvelle frontière de l’espionnage numérique
Cette affaire n’est pas isolée. Plusieurs enquêtes ont montré que des dizaines d’extensions Chrome peuvent être transformées en spyware après coup, parfois après des années d’existence légitime. Certaines campagnes ont ainsi compromis plus de 2,3 millions d’utilisateurs en injectant du code malveillant via des mises à jour automatiques. D’autres opérations ont permis de collecter :historique de navigation cookies, de session frappes clavie,r identifiants de connexion, données de portefeuille crypto.
Dans certains cas, les extensions se comportaient même différemment lorsque les chercheurs tentaient de les analyser afin d’échapper à la détection.
Le vrai problème : un système basé sur la confiance, le modèle des extensions repose sur une hypothèse fragile : faire confiance aux développeurs.Mais dans la réalité :
les extensions peuvent être vendues les comptes développeurs peuvent être piratés
les mises à jour sont automatiques et invisibles. Une extension installée aujourd’hui peut donc devenir malveillante demain sans que l’utilisateur ne s’en rende compte.
Et contrairement à un virus classique, elle bénéficie d’un privilège unique : l’accès direct à votre navigateur et à votre vie numérique.
Comment se protéger.
Quelques règles simples permettent de réduire les risques :
Installer le minimum d’extensions possible
Vérifier régulièrement les permissions demandées
Supprimer les extensions inutilisées
Surveiller les mises à jour suspectes
privilégier les extensions open-source
Mais la vraie question dépasse la simple hygiène numérique.
Le Far West des extensions, l’écosystème des extensions de navigateur est devenu un marché parallèle gigantesque, où se croisent développeurs indépendants, sociétés de marketing, collecteurs de données et groupes criminels.
Et tant que les extensions pourront être achetées, revendues ou modifiées sans contrôle réel, ce système restera une faille structurelle dans l’architecture du web.
La prochaine fois que votre navigateur vous proposera d’installer une extension “pratique”, souvenez-vous d’une chose :
ce petit outil peut voir tout ce que vous faites sur Internet.
Et parfois, il travaille pour quelqu’un d’autre. Par REALYX