108 extensions Chrome piégées, ton Google et ton Telegram avec
108 extensions Chrome malveillantes identifiées dans le Chrome Web Store par les chercheurs de Socket. Vol d'OAuth Google, backdoors, exfiltration Telegram. Google notifié, extensions encore en ligne à la publication. Si tu utilises Chrome sur Mac, tu es concerné.
Mi-avril 2026, les chercheurs de Socket identifient 108 extensions Chrome malveillantes dans le Chrome Web Store, avec environ 20 000 installations cumulées. Vol d’OAuth Google, backdoors universelles, exfiltration Telegram. Les extensions étaient encore en ligne lors de la divulgation publique. Si tu utilises Chrome sur Mac, et la plupart des utilisateurs Mac le font, tu es directement concerné.
Ce qui se passe
Les chercheurs de Socket ont identifié 108 extensions publiées dans le Chrome Web Store sous cinq alias d’éditeurs différents (Yana Project, GameGen, SideGames, Rodeo Games, InterAlt) pour brouiller les pistes. Divulgation publique le 13 avril 2026. Les extensions étaient encore en ligne malgré la notification de Google.
Le butin est varié, et assez précis pour un travail de masse. 54 extensions récupéraient les tokens OAuth Google, ces petites clés qui permettent à un service tiers d’accéder à ton compte Google sans que tu retapes ton mot de passe.
45 autres contenaient une backdoor universelle qui ouvre des URL arbitraires dès le lancement du navigateur, un canal parfait pour pousser du phishing ou du contenu malveillant à la demande.
Et une extension dédiée exfiltrait le token de session Telegram Web toutes les 15 secondes, en vidant localStorage vers un serveur de contrôle. De quoi te voler un compte messagerie sans même que tu t’en aperçoives.
Environ 20 000 installations cumulées. C’est de la collecte industrielle, qui ratisse large.
Pourquoi c’est important pour toi
Aucun 0-day macOS dans cette affaire. Pas de faille Apple Silicon, pas de bypass Gatekeeper. Le vecteur, c’est Chrome, et l’écosystème d’extensions qui tourne dessus.
Et Chrome, sur Mac, c’est le navigateur par défaut d’une bonne partie des utilisateurs, y compris des professionnels qui gardent Safari pour le reste. Tu synchronises tes onglets avec Google, tu laisses Chrome gérer ton autofill, tu installes trois extensions pour ton workflow, et tu oublies.
Les extensions ont accès à tes onglets, à tes cookies, à ce qui circule dans les formulaires. Quand l’une d’elles devient malveillante, elle peut lire ce que tu lis. Dans ce cas, la cascade est brutale.
Un token OAuth Google volé, c’est un accès potentiel à Gmail, Drive, Photos, Calendar, selon les scopes accordés. Un token Telegram exfiltré, c’est l’accès à tes conversations, tes groupes, tes canaux, tes fichiers partagés. Pas besoin de connaître ton mot de passe : le token est la session, et la session ouvre la porte.
Le Chrome Web Store n’est pas l’App Store. Google revoit les extensions, mais pas avec le même niveau d’exigence qu’Apple. Les mauvaises extensions passent, et passent souvent.
Ce que tu dois faire
Concrètement :
1. Ouvre Chrome, va sur chrome://extensions, et désactive tout ce que tu n’utilises pas au quotidien. Les extensions qui traînent depuis deux ans, au cas où, sont exactement la surface d’attaque que tu veux réduire.
2. Connecte-toi sur myaccount.google.com, section Sécurité, puis Vos appareils. Déconnecte toutes les sessions que tu ne reconnais pas. Pendant que tu y es, vérifie les applications tierces qui ont accès à ton compte Google, et révoque celles que tu ne reconnais pas.
3. Sur Telegram, va dans Paramètres puis Appareils (ou Sessions actives selon le client). Ferme toutes les sessions autres que celle que tu utilises. Si tu vois une session depuis un pays ou un appareil que tu ne reconnais pas, c’est déjà trop tard pour cette session-là, mais tu peux encore couper le flux.
4. Réfléchis à Safari comme navigateur par défaut sur Mac. Moins d’extensions disponibles, c’est aussi moins de surface d’attaque. Safari ne te protège pas magiquement, mais son modèle d’extensions est plus restrictif, et Apple contrôle la distribution via le Mac App Store pour la plupart d’entre elles.
Et la règle de fond, au-delà de cet incident : une extension de navigateur voit tout ce que ton navigateur voit. Installe-les comme tu installerais une app système, c’est-à-dire avec méfiance et parcimonie.
À lire : Privacy macOS, les paramètres à changer immédiatement
Des termes techniques ? Consulte le glossaire.
Sources
- Socket Threat Research Team, 108 Chrome Extensions Linked to Data Exfiltration, Session Theft, Shared C2, 13 avril 2026
- CyberInsider, 108 Chrome Extensions Caught Stealing User Data and Hijacking Sessions, 14 avril 2026