Aller au contenu principal
Cybersécurité5 min de lecture

Extensions Chrome malveillantes : pourquoi votre PME doit contrôler ce que vos employés installent

Google a retiré 32 extensions malveillantes du Chrome Web Store (75 millions de téléchargements). Découvrez pourquoi votre PME doit contrôler les extensions navigateur et comment le faire.

75 millions de téléchargements : les extensions Chrome sont un angle mort de votre sécurité

En juin 2023, Google a retiré 32 extensions malveillantes du Chrome Web Store, cumulant 75 millions de téléchargements. Ces extensions volaient des données de navigation, injectaient des publicités et redirigeaient les recherches. Certaines étaient installées depuis plus de 2 ans avant d'être détectées.

Le problème pour votre PME : vos collaborateurs installent des extensions sans aucun contrôle. Bloqueur de pubs, traducteur, capture d'écran, gestionnaire de mots de passe gratuit... Chacune a potentiellement accès à tout ce qui se passe dans le navigateur — y compris les mots de passe Microsoft 365 et les données clients.

Ce qu'une extension malveillante peut voler

DonnéeRisqueImpact PME
Mots de passe saisisAccès aux comptes M365, banque, CRMCompromission totale
Cookies de sessionConnexion aux comptes SANS mot de passeContournement du MFA
Historique de navigationEspionnage commercialFuite de stratégie
Données de formulairesVol de données clients (RGPD)Sanction CNIL
Frappes clavierKeylogger silencieuxVol d'identifiants

Pourquoi l'antivirus ne voit rien

Les extensions Chrome s'exécutent dans le navigateur, pas dans le système d'exploitation. L'antivirus (et même l'EDR dans certains cas) ne surveille pas ce qui se passe à l'intérieur de Chrome. L'extension est un programme JavaScript qui a reçu les permissions de l'utilisateur — techniquement, elle a le "droit" d'accéder aux données.

C'est exactement pour ça que le contrôle doit se faire en amont : empêcher l'installation, pas détecter l'exploitation.

Les 3 couches de protection navigateur pour PME

Couche 1 : Politique de restriction d'extensions (Intune/GPO)

La seule méthode fiable : définir une liste blanche d'extensions autorisées via Microsoft Intune ou une GPO Active Directory. Toute extension non listée est automatiquement bloquée.

Ce que Dhala configure :

  • Liste blanche des extensions métier validées
  • Blocage de l'installation libre par les utilisateurs
  • Politique appliquée sur Chrome ET Edge
  • Mise à jour centralisée des extensions autorisées

Couche 2 : Filtrage DNS

Le filtrage DNS managé bloque les communications entre une extension malveillante et ses serveurs de commande (C2). Même si une extension passe entre les mailles, elle ne peut pas exfiltrer vos données — le DNS bloque la connexion sortante.

Couche 3 : EDR + SOC

L'EDR managé détecte les comportements suspects au niveau du système : téléchargements non autorisés, connexions réseau anormales depuis le processus Chrome, injection de code. Le SOC 24/7 analyse les alertes et isole le poste si nécessaire.

Extension gratuite vs Filtrage DNS managé

CritèreExtension navigateur gratuiteFiltrage DNS managé Dhala
CouvertureChrome uniquementTout le système (tous les navigateurs + apps)
Désactivable par l'utilisateurOuiNon (niveau réseau)
Visibilité ITAucuneDashboard centralisé
Bypass possibleOui (navigation privée)Non
Intégration SOCNonOui (alertes temps réel)
Gestion centraliséeNonOui (politique par groupe)
Protection hors bureauNonOui (agent DNS sur le poste)
CoûtGratuit (mais vos données sont le produit)Inclus dans l'offre Dhala

Ce que Dhala déploie pour ses clients

Notre approche combine les 3 couches :

  1. Politique d'extensions via Intune : liste blanche, blocage du reste
  2. Filtrage DNS via Protection DNS : blocage des domaines malveillants
  3. EDR + SOC via notre stack de sécurité : détection comportementale

Le tout inclus dans notre offre Cyber Sérénité à 44€/poste/mois.


Pour aller plus loin : découvrez notre protection DNS managée et notre gestion de flotte MDM.

Valentin Bourgeois, fondateur Dhala Cyberdéfense

Valentin Bourgeois

Fondateur — Dhala Cyberdéfense

Expert en cybersécurité et infogérance pour PME depuis plus de 10 ans. J'accompagne les dirigeants dans la protection de leur système d'information.

Demander un audit gratuit

Reprenez le contrôle de votre parc informatique

Découvrez comment nous pouvons vous aider à sécuriser votre entreprise.
Audit gratuit
Photo Valentin
ParisLyonBordeauxNancyCannesAngletMegèveReimsRouenMadridMilanMunichLondresBruxellesMontréalNew YorkSan FranciscoLas VegasDenverBrasovParisLyonBordeauxNancyCannesAngletMegèveReimsRouenMadridMilanMunichLondresBruxellesMontréalNew YorkSan FranciscoLas VegasDenverBrasovParisLyonBordeauxNancyCannesAngletMegèveReimsRouenMadridMilanMunichLondresBruxellesMontréalNew YorkSan FranciscoLas VegasDenverBrasov