Ne Copiez Plus Jamais Vos Mots de Passe ! L’Attaque Invisible des Extensions VPN Firefox & Chrome

Deux extensions se faisant passer pour des VPN gratuits sur Chrome et Firefox ont révélé leur vrai visage après une mise à jour tardive. Au lieu de protéger la navigation, elles surveillaient tout ce que les utilisateurs copiaient, mots de passe compris, avant d’envoyer ces données vers des serveurs extérieurs.
Une infection progressive qui gagne la confiance
Le piège repose sur une stratégie étalée dans le temps. La version initiale des extensions, sorties fin 2025, se contentait d’un simple service de proxy sans comportement suspect. Ce n’est qu’en mai 2026 que le code malveillant s’est activé, bien après que des milliers d’utilisateurs aient installé l’outil et l’aient utilisé au quotidien. La version Chrome interrogeait le presse-papiers toutes les demi-secondes, tandis que celle pour Firefox le faisait toutes les 1,5 seconde. Les textes capturés partaient ensuite en clair vers des adresses contrôlées par les attaquants, malgré les promesses de confidentialité affichées dans les descriptions.
Des données sensibles largement exposées
Le presse-papiers sert souvent de passerelle pour les mots de passe, les codes d’authentification à deux facteurs, les clés API ou encore les phrases de récupération de portefeuilles crypto. Une extension capable de le lire en continu peut donc collecter bien plus que de simples liens. Au moment de la découverte, la variante Chrome comptait 146 utilisateurs actifs et la version Firefox environ 3 500. Les deux ont été retirées des stores, mais toute personne ayant copié des identifiants sensibles pendant la période d’activité doit considérer ces informations comme compromises et procéder à leur renouvellement immédiat.
Une campagne plus large qui appelle à la vigilance
Ce cas s’inscrit dans une série d’extensions malveillantes identifiées par les mêmes chercheurs, totalisant plus de 100 modules Chrome liés à la même infrastructure et touchant environ 20 000 installations. Le réflexe à adopter reste identique : privilégier des services VPN reconnus, régulièrement audités et disponibles directement auprès d’éditeurs établis plutôt que des modules anonymes promettant un accès illimité sans contrepartie visible. La gratuité cachait ici un modèle où l’utilisateur lui-même devenait la marchandise, un schéma déjà observé dans d’autres campagnes de ce type.





