Une vaste opération d’espionnage a siphonné les données de millions d’utilisateurs de Chrome, Edge et Firefox
Depuis plus de sept ans, des extensions présentées comme des utilitaires simples ont été utilisées pour Chrome, Edge et Firefox. Sous cette apparence inoffensive, trois campagnes distinctes ont été découvertes par les chercheurs en sécurité de Koi,…
Depuis plus de sept ans, des extensions présentées comme des utilitaires simples ont été utilisées pour Chrome, Edge et Firefox. Sous cette apparence inoffensive, trois campagnes distinctes ont été découvertes par les chercheurs en sécurité de Koi, nommées ShadyPanda, GhostPoster, et plus récemment, DarkSpectre.
La campagne la plus ancienne, ShadyPanda, ciblait tous les navigateurs pour voler des données, détourner des requêtes de recherche et générer de la fraude à l’affiliation. Elle aurait affecté 5,6 millions d’utilisateurs. Certaines extensions, approuvées après examen par les plateformes, contenaient des « bombes logiques » dont le comportement malveillant ne s'activait qu'après plusieurs jours. GhostPoster, quant à elle, visait principalement Firefox, diffusant du code JavaScript pour manipuler des liens affiliés et injecter des traceurs publicitaires.
La campagne DarkSpectre, également connue sous le nom de « Zoom Stealer », représente une nouvelle étape. 18 extensions ont été identifiées comme capables de collecter en temps réel des données de réunions en ligne : liens avec mots de passe, identifiants de réunion, intitulés de sessions, horaires, et listes de participants. Les outils visaient principalement des services professionnels tels que Zoom, Google Meet, Microsoft Teams ou GoTo Webinar.
Depuis plus de sept ans, des extensions présentées comme des utilitaires simples ont été utilisées pour Chrome, Edge et Firefox.
Ces extensions collectaient également des métadonnées importantes : noms et fonctions des intervenants, biographies, logos d’entreprises, et visuels promotionnels. Les chercheurs Tuval Admoni et Gal Hachamov expliquent que l'infrastructure mise en place ciblait principalement l'espionnage d'entreprise, permettant ainsi une surveillance furtive.
Les indices techniques suggèrent un acteur basé en Chine, notamment par l'hébergement des serveurs de commande chez Alibaba Cloud, l'enregistrement administratif local, des fragments de code en chinois, et des mécanismes de fraude ciblant des plateformes de commerce en ligne chinoises. Selon Koi Security, DarkSpectre pourrait encore avoir d'autres extensions en circulation, actuellement perçues comme légitimes, mais prêtes à être activées.
D’après Journal du Geek.
