Skip to content
Logiciel malveillantContenu

152 extensions Chrome « fonds d'écran animés » surprises à collecter des données et à falsifier le trafic de recherche Google

L'équipe de recherche sur les menaces de Socket a mis au jour une famille coordonnée de 152 extensions Chrome « fonds d'écran animés » pour nouvel onglet, réparties sur 38 comptes éditeurs et trois marques, qui enregistraient secrètement la télémétrie des utilisateurs et déguisaient les visites générées par les extensions en faux trafic de recherche organique Google, alors qu'elles déclaraient ne collecter aucune donnée.

Victime
Google Chrome Web Store users
utilisateurs
105.0K

Le 13 juin 2026, l'équipe de recherche sur les menaces de Socket a révélé une famille coordonnée de 152 extensions « fonds d'écran animés » pour nouvel onglet sur le Chrome Web Store de Google, qui enregistraient secrètement les données des utilisateurs et fabriquaient un faux trafic de recherche « organique » Google — tout en promettant explicitement, dans leurs fiches, ne collecter aucune donnée.

Ce qui s'est passé

Les extensions étaient bâties sur un code source commun mais réparties sur 38 comptes éditeurs et trois marques — tabplugins[.]com, yowgames[.]com et chromewallpaper[.]com (qui redirige vers owhit[.]com) — afin de disséminer la campagne sur de nombreuses fiches et d'amortir l'effet de tout retrait isolé. En s'appuyant sur des thèmes populaires comme les fonds d'écran d'anime, de jeux, de football et de voitures pour attirer les installations, les extensions totalisaient environ 105 000 utilisateurs.

Bien que chaque fiche du Chrome Web Store déclarât ne collecter aucune donnée d'utilisateur, les extensions récoltaient agressivement de la télémétrie en arrière-plan. La propre politique de confidentialité externe de l'opérateur contredisait ces fiches, admettant l'enregistrement des adresses IP, des données de fournisseur d'accès (FAI), du nombre de clics et des données de référent. Plutôt que d'injecter des publicités dans des sites quelconques, les extensions redirigeaient les utilisateurs vers des domaines contrôlés par l'opérateur et monétisés de façon programmatique.

Pourquoi c'est important

Cette campagne apparentée à un adware abusait des extensions de nouvel onglet pour déguiser les visites générées par les extensions en ce qui ressemblait à un trafic de recherche organique Google légitime, polluant les analyses des annonceurs comme celles de Google tout en profitant discrètement des clics redirigés. L'écart entre les étiquettes « aucune donnée collectée » des fiches et la véritable politique de confidentialité de l'opérateur montre à quel point les déclarations du Chrome Web Store peuvent être détournées — et comment un code unique, éclaté sur des dizaines de comptes éditeurs, peut atteindre discrètement des centaines de milliers d'utilisateurs avant que les chercheurs ne fassent le lien.

Chronologie

  1. L'équipe de recherche sur les menaces de Socket révèle une famille de 152 extensions Chrome « fonds d'écran animés » pour nouvel onglet, bâties sur un code unique, réparties sur 38 comptes éditeurs et trois marques, qui collectent de la télémétrie et falsifient le trafic de recherche organique Google.

Sources

  1. cybersecuritynews.comhttps://cybersecuritynews.com/chrome-extensions-hide-ad-tracking/
  2. gbhackers.comhttps://gbhackers.com/malicious-152-chrome-extensions-google-search/
  3. cyberpress.orghttps://cyberpress.org/chrome-extensions-manipulate-google-search/

Incidents liés

Exploitation de vulnérabilitéEn cours

La CISA alerte sur des failles activement exploitées de SharePoint Server sur site (CVE-2026-56164, CVE-2026-45659, CVE-2026-32201)

La CISA a publié une alerte urgente après avoir confirmé que des attaquants enchaînaient trois vulnérabilités de Microsoft SharePoint Server déployé sur site — dont une faille d'authentification manquante que la base nationale des vulnérabilités américaine juge critique — pour parvenir à l'exécution de code à distance, voler des clés machine IIS et déployer des logiciels malveillants.

Victim
Microsoft SharePoint Server
Faille zero-dayEn cours

SonicWall alerte sur deux failles zero-day de ses SMA 1000 exploitées activement (CVE-2026-15409, CVE-2026-15410)

SonicWall a publié une alerte urgente après la découverte d'attaquants enchaînant deux failles zero-day de ses boîtiers d'accès distant SMA 1000 — une SSRF non authentifiée notée CVSS 10.0 et une injection de commandes post-authentification —, Rapid7 ayant observé les deux vulnérabilités exploitées de concert contre des appareils exposés sur Internet avant même l'existence d'un correctif.

Victim
SonicWall SMA 1000
Exploitation de vulnérabilitéEn cours

Progress ordonne aux clients de ShareFile d'éteindre leurs Storage Zone Controllers face à une « menace de sécurité externe crédible »

Progress Software a demandé aux clients de ShareFile d'éteindre manuellement leurs Storage Zone Controllers auto-hébergés après avoir identifié une menace de sécurité externe crédible visant le produit de partage de fichiers, faisant écho aux failles critiques de préauthentification récemment divulguées dans ce même composant.

Victim
Progress ShareFile