Attention : pour mieux voler vos mots de passe, ces fausses extensions Chrome se font passer pour des proxys

Vous avez sûrement déjà installé une extension pour votre navigateur. Mais même parmi les boutiques légitimes comme le Chrome Web Store se cachent parfois des modules malveillants. C’est le cas de deux extensions baptisées Phantom Shuttle : elles se font passer pour un proxy afin de voler vos données.

Arnaque Noël 2025
Crédits : 123RF

Nombreux sont les utilisateurs qui installent des extensions pour leur navigateur : certaines permettent de bloquer les pubs, de personnaliser son navigateur, de gagner en efficacité, là où d’autres permettent de contourner certaines restrictions – comme les VPN ou les proxys. Mais aujourd’hui, télécharger une extension sur une boutique légitime, comme le Chrome Web Store, n’est plus gage de sécurité totale. Parmi les véritables modules se cachent parfois des extensions malveillantes.

Récemment, des chercheurs ont découvert qu’une extension très populaire de Chrome siphonnait toutes les conversations de ses utilisateurs avec un chatbot IA… alors même qu’elle avait reçu le badge « Recommandé » décerné par Chrome. Résultat : 8 millions d’internautes exposés. Mais ce n’est malheureusement pas la seule à sévir : deux extensions, baptisées Phantom Shuttle, se font passer pour des proxys afin de détourner le trafic des internautes et dérober leurs données sensibles.

Ces extensions Chrome se font passer pour des proxys afin de siphonner vos données

Ces deux extensions ont été repérées par les chercheurs de Socket. Selon eux, elles seraient actives depuis 2017, au moins. Publiées sous le même nom de développeur, elles sont présentées comme des proxys qui permettent, en plus, de tester la vitesse du réseau. Pour en profiter, les utilisateurs doivent souscrire à un abonnement – entre 1,4 et 13,6 dollars.

D’après les chercheurs, relayés par Bleeping Computer, Phantom Shuttle force l’ensemble de la navigation des internautes à transiter par des serveurs proxy détenus par les cyberattaquants en modifiant les réglages proxy de Chrome grâce à un script d’auto-configuration.

Pour éviter d’être détectés, les pirates injectent le code responsable de ce détournement directement au début de jQuery, une bibliothèque légitime et recourent à un système d’encodage complexe afin de masquer l’adresse des serveurs vers lesquels les données sont exportées. De plus, l’attaque ignore volontairement le réseau local de la victime et ses serveurs de commande.

Le mode « smarty », celui par défaut, cible plus de 170 sites stratégiques (réseaux sociaux, services cloud, outils de développement, sites pour adultes…). Une fois positionné au milieu de la connexion (un peu à la manière d’une attaque de l’homme du milieu), l’extension peut intercepter tout ce qui transite par le navigateur : formulaires avec les identifiants, mots de passe et coordonnées bancaires, les cookies de session ou encore les jetons API des requêtes web. Voici quelques conseils pour vous protéger :

  • Installer le moins d’extensions possible.
  • Vérifier qui est le développeur, les avis (et pas seulement la note) et les autorisations demandées.
  • Se méfier des extensions qui demandent l’accès à tous les sites ou encore le contrôle du proxy ou du réseau.

Réagissez à cet article !

Demandez nos derniers articles !

SpaceX vient de frapper la Lune : un étage de Falcon 9 s’écrase et creuse un énorme cratère

Notre satellite naturel vient d’être « visé » par un débris de 4 tonnes. Il s’agit d’un étage de fusée Falcon 9 de SpaceX, dont l’impact a été photographié par…

1,7 milliard de mots de passe sont disponibles sur le Dark Web, et vous êtes peut-être concerné

Vos identifiants et vos mots de passe sont peut-être discrètement stockés sur le Dark Web. C’est ce que révèle une enquête ZATAZ, qui affirme avoir décelé plus d’un milliard d’informations…

Proton VPN divise son prix par 3 : plus de 20 000 serveurs accessibles à prix cassé

Proton VPN fait chuter de 70 % le prix de sa formule Plus. La remise ne s’accompagne d’aucune restriction : vous conservez l’accès à plus de 20 000 serveurs répartis…

OnePlus quitte l’Europe et vous offre un beau cadeau, mais il n’y en aura pas pour tout le monde

OnePlus s’apprête à déménager, délaissant ainsi l’Union européenne. Mais, avant de faire ses adieux définitifs, le fabricant chinois s’apprête à faire un beau cadeau à ses fans. Attention toutefois, les…

Galaxy Tab S12+ et S12 Ultra : Samsung prépare du très lourd, voici les premières infos

La prochaine tablette du fabricant sud-coréen se dévoile. Grâce à une nouvelle fuite, nous en savons davantage quant aux spécifications techniques ainsi qu’au look des futurs Samsung Galaxy Tab S12+…

iPhone 17 : profitez-en vite, son prix pourrait exploser dès demain

Avant même la sortie de l’iPhone 18, son prédécesseur pourrait voir son prix augmenter considérablement. Ainsi, l’iPhone 17 pourrait coûter encore plus cher à partir de la semaine prochaine. En…

La crise de la RAM empire chez Samsung, un nouveau bouton pour Google Messages, c’est le récap’ de la semaine

La pénurie de mémoire s’aggrave, Google Messages se simplifie, l’iPhone 18 se précise déjà, c’est le récap’ de la semaine. Cette semaine, alors que la pénurie de RAM menace de…

N’ouvrez surtout pas ce PDF : des hackers peuvent prendre le contrôle de votre PC

Faites attention lorsque vous ouvrez un PDF d’origine douteuse. Via ce dernier, les hackers pourraient s’introduire sur votre PC sans que vous ne vous rendiez compte de rien. On vous…

Microsoft va tuer les bloqueurs de pubs sur Edge, voici ce qui va changer

Les publicités s’apprêtent à faire leur grand retour sur le navigateur Windows. Microsoft s’apprête en effet à cesser la prise en charge de certaines extensions sur Edge, coupant ainsi l’accès…

Ce joueur renvoie sa RTX 4090 défectueuse, le SAV lui fait un cadeau à plusieurs milliers d’euros

Voilà une nouvelle qui devrait redorer l’image du service client de certaines entreprises. En possession d’une Zotac RTX 4090 défectueuse, un joueur s’est démené pour la faire réparer. Mais l’entreprise…