Google Chrome : toutes les extensions pourraient voler vos mots de passe, selon ces chercheurs

Des universitaires étasuniens ont conçu une fausse extension ChatGPT pour Chrome qui peut voler les mots de passe et les données confidentielles des utilisateurs en exploitant un système de permissions de Chrome un peu trop laxiste. Cette démonstration de faisabilité prouve que toutes les extensions du navigateur pourraient exploiter la faille.

google https
Crédits : Google

Des chercheurs de l’Université du Wisconsin à Madison ont créé une extension Chrome et l’ont uploadé sur le Chrome Web Store afin de mettre en lumière une faille de conception du browser de Google. À l’heure actuelle, le système de permissions accordées aux extensions du navigateur le plus populaire au monde permet aux cybercriminels de voler les identifiants et autres informations confidentielles des internautes en texte brut, directement dans le code source.

À lire —  Cette IA redoutable devine vos mots de passe rien qu’en écoutant le son de votre clavier

Pour en arriver à cette conclusion, les informaticiens ont créé une fausse extension ChatGPT pour Chrome qui, en réalité, « capture le code HTML de la page Web quand le visiteur clique sur le bouton “Se connecter”. À cet instant, l’extension copie le code source HTML de la page », et extrait le mot de passe saisi dans le formulaire grâce à une expression régulière.

Les extensions Chrome peuvent voler vos mots de passe avec l’autorisation de Google

À en croire ces universitaires, les permissions accordées aux extensions Chrome sont trop laxistes et permettraient aux pirates de voler les mots de passe des utilisateurs directement dans le code source, ou à travers l’interface de programmation du DOM. D'après eux, 190 extensions, dont certaines ont été téléchargées plus de 100 000 fois, tentent déjà d'exploiter la faille de sécurité.

À lire — Cette IA peut cracker la plupart des mots de passe en moins d’une minute, voici comment vous protéger

Des milliards d’internautes sont donc concernés, car les universitaires affirment que 12,5 % des 140 000 extensions Chrome du Web Store ont obtenu des permissions qui permettraient à leurs concepteurs de voler nos mots de passe, et des sites aussi populaires que Gmail et Amazon, par exemple, affichent les données confidentielles des visiteurs en clair dans le code source.

Source : Bleeping Computer


Réagissez à cet article !

Demandez nos derniers articles !

Ces SSD ont l’air authentiques, mais c’est une arnaque : comment la repérer ?

Profitant de la crise de la RAM, des escrocs vendent des faux SSD plus vrais que nature. Il est cependant possible de les repérer pour ne pas se faire avoir….

Free fracasse le marché avec le 1er forfait illimité en France et dans 135 pays pour 29,99 €/mois

Free vient de lancer le premier forfait mobile avec internet illimité en France et à l’étranger. Le Forfait Free Max couvre plus de 135 destinations dans le monde. La concurrence…

Instagram Plus : Meta expérimente un abonnement premium avec des fonctions exclusives

Vous en avez marre de payer un tas d’abonnements pour regarder vos séries préférées ou pour profiter de toutes les fonctionnalités de votre plateforme de streaming musical ? Votre réseau social…

Ce critère vient de dépasser le prix dans le choix d’un smartphone, Apple et Samsung sont prévenus

Ce que les utilisateurs attendent vraiment d’un smartphone vient d’être révélé. Le critère numéro 1 n’est plus celui qu’on croyait. Et certains grands fabricants accusent déjà le retard. Le marché…

Windows 11 supporte désormais les taux de rafraîchissement à 5000 Hz, mais pourquoi faire ?

Avant d’être retirée parce que complètement buggée, la dernière mise à jour de Windows 11 contenait quelques nouveautés intéressantes. Ceci dit, peut-être pas pour le commun des mortels, qui se…

Voici les preuves que la comète 3I/ATLAS est l’objet le plus ancien jamais observé dans notre ciel

Depuis sa découverte en 2025, la comète 3I/ATLAS intrigue les astronomes du monde entier. Des analyses chimiques inédites viennent de lever un coin du voile sur son origine. Ce visiteur…

Malade dans les transports ? Cette application Samsung nous aide à nous sentir mieux

Samsung lance Hearapy, une application gratuite qui promet de réduire les effets de nausée pour les personnes atteintes de mal des transports. Samsung annonce le lancement d’une nouvelle application mobile,…

Bouygues Telecom augmente le prix des abonnements Bbox

Encore une hausse tarifaire. Bouygues Telecom augmente le prix des abonnements Bbox Fit, Must et Ultym. Le FAI modifie aussi quelques éléments de ses offres d’internet fixe. Bouygues Telecom a…

Le Vivo X300 Ultra est officiel, un smartphone aux capacités photo extravagantes

Le Vivo X300 Ultra est un mobile haut de gamme qui met le paquet en photographie. Équipé de deux capteurs de 200 MP, il entend notamment proposer le meilleur zoom…

SSD PS5 : ce Seagate de 1 To certifié par Sony est à un super prix

Besoin de plus d’espace de stockage pour votre PS5 ? Ce SSD Seagate de 1 To, sous licence officielle PlayStation, est à un très bon prix. Prêt à être installé…