Si vous voyez des pop-ups dans Chrome vous invitant à télécharger une mise à jour afin de continuer à naviguer ou d’éviter de perdre l’accès à vos données, vous pourriez être la cible de logiciels malveillants. Comme le rapporte Android Authority, les extensions de navigateur compromises semblent distribuer des scripts malveillants déguisés en mises à jour de sécurité « critiques ».
Les pirates utilisent des extensions malveillantes pour diffuser de fausses mises à jour de sécurité
Certains utilisateurs de Google Chrome ont remarqué des fenêtres contextuelles agressives les alertant des mises à jour requises et les invitant à télécharger la dernière version du navigateur. Une version indique que « l’accès aux sites Web est temporairement bloqué » jusqu’à ce que la mise à jour soit installée. L’autre est encore plus urgent, affirmant que Chrome cessera de fonctionner après une certaine date et nécessitera une « réinstallation complète », dans laquelle les utilisateurs pourraient perdre l’accès aux favoris, à l’historique et aux mots de passe enregistrés. Si vous cliquez sur « Mettre à jour Chrome », un script .vbs ou .exe suspect sera téléchargé sur votre appareil.
Le problème semble être imputable à une poignée d’extensions, qui récupèrent des scripts malveillants et diffusent de fausses invites dans le navigateur. Dans Chrome, l’un de ces modules complémentaires est « Activer le clic droit et la copie intelligente du déverrouillage + OCR », qui comporte une balise « En vedette » et 70 000 téléchargements (bien que d’autres outils utilitaires puissent également être coupables). Les utilisateurs de Brave et Opera, tous deux navigateurs Chromium, ont signalé des pop-ups identiques. Pour le premier, l’extension compromise, appelée « QuickLens – Écran de recherche avec Google Lens », a été supprimée du Web Store.
Bien que certains modules complémentaires malveillants se retrouvent sur le Chrome Web Store, il n’est pas rare que des acteurs malveillants utilisent des extensions par ailleurs inoffensives après avoir obtenu l’approbation de la plate-forme et la confiance des utilisateurs. Dans les campagnes identifiées sur Chrome, Microsoft Edge et Firefox, les pirates ont créé des extensions se faisant passer pour des portefeuilles cryptographiques et des applications de productivité, les ont laissé fonctionner légitimement pour accumuler des téléchargements et des avis, puis ont poussé des mises à jour qui les ont transformées en logiciels malveillants.
Il s’agit d’une stratégie efficace car les extensions malveillantes peuvent échapper à la détection par les logiciels antivirus et les analyses du système. Le navigateur lui-même n’est pas compromis : le module complémentaire extrait plutôt des scripts malveillants d’un serveur distant, et la menace n’est détectée que lorsque vous les téléchargez et les exécutez sur votre appareil.
Ne téléchargez pas les mises à jour de sécurité à partir des fenêtres contextuelles
Si vous commencez à voir des fenêtres contextuelles pour des mises à jour de sécurité critiques dans votre navigateur, ne cliquez pas dessus et ne copiez ni n’installez rien à partir d’elles. Les alertes de cette campagne comportent une marque Chrome assez convaincante et des éléments tels qu’un droit d’auteur et des liens vers une politique de confidentialité et des conditions d’utilisation, mais méfiez-vous du sentiment d’urgence. Vous pouvez vérifier si votre navigateur a réellement besoin d’être mis à jour dans le menu des paramètres (sur Chrome, cliquez sur les trois points verticaux ou allez sur Paramètres > À propos de Chrome).
Vous devez également vérifier régulièrement les extensions que vous avez ajoutées à votre navigateur et supprimer celles qui ne sont pas essentielles. Cliquez sur le icône d’extensions > Gérer les extensions pour voir ce qui est actif et examiner les autorisations accordées. Si vous recevez toujours des pop-ups fragmentaires, essayez de supprimer les applications utilitaires pour voir si vous pouvez identifier le coupable.