Attention : pour mieux voler vos mots de passe, ces fausses extensions Chrome se font passer pour des proxys

Vous avez sûrement déjà installé une extension pour votre navigateur. Mais même parmi les boutiques légitimes comme le Chrome Web Store se cachent parfois des modules malveillants. C’est le cas de deux extensions baptisées Phantom Shuttle : elles se font passer pour un proxy afin de voler vos données.

Arnaque Noël 2025
Crédits : 123RF

Nombreux sont les utilisateurs qui installent des extensions pour leur navigateur : certaines permettent de bloquer les pubs, de personnaliser son navigateur, de gagner en efficacité, là où d’autres permettent de contourner certaines restrictions – comme les VPN ou les proxys. Mais aujourd’hui, télécharger une extension sur une boutique légitime, comme le Chrome Web Store, n’est plus gage de sécurité totale. Parmi les véritables modules se cachent parfois des extensions malveillantes.

Récemment, des chercheurs ont découvert qu’une extension très populaire de Chrome siphonnait toutes les conversations de ses utilisateurs avec un chatbot IA… alors même qu’elle avait reçu le badge « Recommandé » décerné par Chrome. Résultat : 8 millions d’internautes exposés. Mais ce n’est malheureusement pas la seule à sévir : deux extensions, baptisées Phantom Shuttle, se font passer pour des proxys afin de détourner le trafic des internautes et dérober leurs données sensibles.

Ces extensions Chrome se font passer pour des proxys afin de siphonner vos données

Ces deux extensions ont été repérées par les chercheurs de Socket. Selon eux, elles seraient actives depuis 2017, au moins. Publiées sous le même nom de développeur, elles sont présentées comme des proxys qui permettent, en plus, de tester la vitesse du réseau. Pour en profiter, les utilisateurs doivent souscrire à un abonnement – entre 1,4 et 13,6 dollars.

D’après les chercheurs, relayés par Bleeping Computer, Phantom Shuttle force l’ensemble de la navigation des internautes à transiter par des serveurs proxy détenus par les cyberattaquants en modifiant les réglages proxy de Chrome grâce à un script d’auto-configuration.

Pour éviter d’être détectés, les pirates injectent le code responsable de ce détournement directement au début de jQuery, une bibliothèque légitime et recourent à un système d’encodage complexe afin de masquer l’adresse des serveurs vers lesquels les données sont exportées. De plus, l’attaque ignore volontairement le réseau local de la victime et ses serveurs de commande.

Le mode « smarty », celui par défaut, cible plus de 170 sites stratégiques (réseaux sociaux, services cloud, outils de développement, sites pour adultes…). Une fois positionné au milieu de la connexion (un peu à la manière d’une attaque de l’homme du milieu), l’extension peut intercepter tout ce qui transite par le navigateur : formulaires avec les identifiants, mots de passe et coordonnées bancaires, les cookies de session ou encore les jetons API des requêtes web. Voici quelques conseils pour vous protéger :

  • Installer le moins d’extensions possible.
  • Vérifier qui est le développeur, les avis (et pas seulement la note) et les autorisations demandées.
  • Se méfier des extensions qui demandent l’accès à tous les sites ou encore le contrôle du proxy ou du réseau.

Réagissez à cet article !

Demandez nos derniers articles !

Rockstar lance un Coffret Collector de GTA 6 à 400 €… mais le jeu n’est pas inclus

A quelques semaines de la sortie de GTA 6, Rockstar lance les précommandes du Coffret Collector. Il coûte la bagatelle de 400 € et intègre bon nombre de goodies. Le…

Photoshop, Lightroom, Adobe Express et Firefly débarquent directement dans Gemini

Adobe annonce le lancement de plusieurs de ses outils au sein de Gemini, tandis qu’Acrobat arrive dans Claude. Adobe embrasse l’IA. Après avoir intégré ses services dans ChatGPT, Claude, Slack…

Grâce à sa nouvelle techno, voici comment Qualcomm veut rendre vos écouteurs moins dépendants du smartphone

Avec sa plateforme Snapdragon Sound Elite Gen 2, présentée au Snapdragon Summit, Qualcomm prépare des écouteurs capables d’accéder à des services et à des assistants IA. Le fabricant mise sur…

Lenovo IdeaPad Slim 3 à prix sacrifié : le PC portable devient encore plus accessible avec ce code promo

Trouver un bon PC portable lorsqu’on a un petit budget n’est pas simple. Heureusement, avec les promotions, vous pouvez vous trouver de bonnes affaires. C’est le cas du Lenovo IdeaPad…

Googlebook : on a vu le nouvel ordinateur de Google en vrai, voici nos premières photos

Avec ses Googlebook, Google présente une nouvelle génération de PC portables associant Android, Chrome et Gemini. Dévoilée au Snapdragon Summit, cette plateforme s’appuie sur les puces de Qualcomm pour conjuguer…

Galaxy Buds On : voici à quoi ressemblent les premiers écouteurs à clip de Samsung

Samsung va lancer un tout nouveau design d’écouteurs sans fil à clip. Et on sait déjà à quoi s’attendre pour ceux qui devraient être nommés Galaxy Buds On. Depuis quelques…

JBL Flip 7 : l’enceinte Bluetooth est à prix mini, mais ça ne va pas durer !

Sur le marché des enceintes portables, JBL est une marque de référence. Elle propose de nombreux modèles dont la très appréciée JBL Flip 7. Cette enceinte nomade propose un son…

Googlebook : cette solution va leur permettre de faire tourner les jeux vidéo les plus gourmands

Nvidia annonce la compatibilité native à venir de son service de cloud gaming GeForce Now sur les nouveaux PC portables Googlebook. En début de semaine, Google a présenté en grande…

Linux arrive officiellement sur Snapdragon : une nouvelle option pour les PC ARM

Qualcomm annonce le support officiel de Linux à partir de sa gamme Snapdragon X2. Debian doit arriver d’ici la fin de l’année 2026, tandis que Canonical vise une certification Ubuntu…

Mars cachait de l’eau chaude sous un cratère, le rover Perseverance vient de tomber dessus

Le rover Perseverance explore depuis 2023 une bande de terrain accrochée au bord intérieur du cratère Jezero, sur Mars. Ses relevés viennent de révéler au moins trois passages d’eau successifs…