152 extensions Chrome « fonds d'écran animés » surprises à collecter des données et à falsifier le trafic de recherche Google
L'équipe de recherche sur les menaces de Socket a mis au jour une famille coordonnée de 152 extensions Chrome « fonds d'écran animés » pour nouvel onglet, réparties sur 38 comptes éditeurs et trois marques, qui enregistraient secrètement la télémétrie des utilisateurs et déguisaient les visites générées par les extensions en faux trafic de recherche organique Google, alors qu'elles déclaraient ne collecter aucune donnée.
- Victime
- Google Chrome Web Store users
- utilisateurs
- 105.0K
Le 13 juin 2026, l'équipe de recherche sur les menaces de Socket a révélé une famille coordonnée de 152 extensions « fonds d'écran animés » pour nouvel onglet sur le Chrome Web Store de Google, qui enregistraient secrètement les données des utilisateurs et fabriquaient un faux trafic de recherche « organique » Google — tout en promettant explicitement, dans leurs fiches, ne collecter aucune donnée.
Ce qui s'est passé
Les extensions étaient bâties sur un code source commun mais réparties sur 38 comptes éditeurs et trois marques — tabplugins[.]com, yowgames[.]com et chromewallpaper[.]com (qui redirige vers owhit[.]com) — afin de disséminer la campagne sur de nombreuses fiches et d'amortir l'effet de tout retrait isolé. En s'appuyant sur des thèmes populaires comme les fonds d'écran d'anime, de jeux, de football et de voitures pour attirer les installations, les extensions totalisaient environ 105 000 utilisateurs.
Bien que chaque fiche du Chrome Web Store déclarât ne collecter aucune donnée d'utilisateur, les extensions récoltaient agressivement de la télémétrie en arrière-plan. La propre politique de confidentialité externe de l'opérateur contredisait ces fiches, admettant l'enregistrement des adresses IP, des données de fournisseur d'accès (FAI), du nombre de clics et des données de référent. Plutôt que d'injecter des publicités dans des sites quelconques, les extensions redirigeaient les utilisateurs vers des domaines contrôlés par l'opérateur et monétisés de façon programmatique.
Pourquoi c'est important
Cette campagne apparentée à un adware abusait des extensions de nouvel onglet pour déguiser les visites générées par les extensions en ce qui ressemblait à un trafic de recherche organique Google légitime, polluant les analyses des annonceurs comme celles de Google tout en profitant discrètement des clics redirigés. L'écart entre les étiquettes « aucune donnée collectée » des fiches et la véritable politique de confidentialité de l'opérateur montre à quel point les déclarations du Chrome Web Store peuvent être détournées — et comment un code unique, éclaté sur des dizaines de comptes éditeurs, peut atteindre discrètement des centaines de milliers d'utilisateurs avant que les chercheurs ne fassent le lien.
Chronologie
L'équipe de recherche sur les menaces de Socket révèle une famille de 152 extensions Chrome « fonds d'écran animés » pour nouvel onglet, bâties sur un code unique, réparties sur 38 comptes éditeurs et trois marques, qui collectent de la télémétrie et falsifient le trafic de recherche organique Google.
Sources
- cybersecuritynews.comhttps://cybersecuritynews.com/chrome-extensions-hide-ad-tracking/
- gbhackers.comhttps://gbhackers.com/malicious-152-chrome-extensions-google-search/
- cyberpress.orghttps://cyberpress.org/chrome-extensions-manipulate-google-search/