Extensions de navigateur : quand un outil utile devient un mouchard
Un bloqueur de publicité installé il y a deux ans, un correcteur d'orthographe, un petit outil qui met de l'ordre dans les onglets. Vous ne les voyez même plus : ils font leur travail, les icônes n'ont pas bougé, tout roule. Sauf que l'extension que vous avez installée ce jour-là n'est peut-être plus celle qui tourne aujourd'hui dans votre navigateur. Elle a pu changer de propriétaire, changer de code et changer d'objectif, sans que rien ne change à l'écran.
Ce scénario n'a rien de théorique, et il s'est produit à plusieurs reprises ces dernières années.
1. Une extension, ça peut voir quoi exactement ?
Une extension, c'est un petit programme qu'on greffe au navigateur pour lui ajouter une fonction : bloquer la pub, corriger les fautes, comparer les prix, capturer une page. Pour faire ce travail, elle demande des autorisations au moment de l'installation. Et certaines demandes vont très loin.
La plus large autorise l'extension « à lire et à modifier toutes vos données sur les sites Web que vous consultez », selon les mots mêmes de Chrome. Concrètement, une extension qui obtient cet accès peut voir ce que vous lisez, ce que vous tapez et ce que vous affichez, sur tous les sites, y compris votre banque et votre boîte mail. C'est le prix de certaines fonctions : un bloqueur de pub doit bien lire chaque page pour y trouver la publicité.
En théorie, la règle du jeu est claire. Mozilla, par exemple, impose aux développeurs de ne demander que les autorisations strictement nécessaires au fonctionnement de leur extension. En pratique, une fois l'autorisation accordée, elle reste acquise.
Vous la donnez une fois, le jour de l'installation, et elle vaut pour toutes les versions qui suivront.
2. Le jour où l'extension change de mains
Une extension, ça se vend et ça s'achète. Un développeur qui a créé un outil gratuit sur son temps libre finit par se lasser, ou reçoit une offre intéressante.
C'est un peu comme si vous aviez confié un double de vos clés à une petite société de ménage du coin. Si elle se vend un jour, le double ne revient pas dans votre poche : il fait partie du fonds de commerce.
Le cas le plus connu remonte à quelques années. The Great Suspender, une extension Chrome très populaire qui mettait en veille les onglets inutilisés, a été vendue par son développeur en juin 2020 à un repreneur inconnu ; dès octobre 2020, une mise à jour y ajoutait des scripts qui pistaient les utilisateurs et exécutaient du code téléchargé depuis un serveur distant. Google l'a finalement retirée en février 2021, pour cause de logiciel malveillant. Entre la vente et le retrait, même icône, même service rendu.
Et le phénomène s'est organisé depuis. Début 2026, des chercheurs ont retracé le parcours d'une extension nommée QuickLens : mise en vente sur une place de marché spécialisée en octobre 2025, passée aux mains d'un nouveau propriétaire le 1er février 2026 ; seize jours plus tard, une mise à jour piégée partait chez quelque 7 000 utilisateurs. Dans ce dossier, l'acheteur n'a pas récupéré que du code : il a hérité d'utilisateurs qui avaient dit oui à quelqu'un d'autre. Qu'une place de marché existe pour revendre des extensions en dit long : le rachat est devenu un commerce.
3. Des millions d'utilisateurs, et personne n'a rien vu
Les affaires récentes donnent la mesure du phénomène, et surtout sa mécanique :
• RedDirection, 2,3 millions d'utilisateurs. En 2025, des chercheurs ont mis au jour 18 extensions Chrome et Edge devenues malveillantes après une mise à jour. En raison du fonctionnement des mises à jour automatiques, ces versions piégées se sont installées silencieusement chez plus de 2,3 millions d'utilisateurs, dont la plupart n'ont jamais cliqué sur quoi que ce soit. Certaines de ces extensions avaient fonctionné normalement pendant des années.
• ShadyPanda, 4,3 millions d'installations. Une autre opération, révélée fin 2025, a joué la montre : des extensions soumises aux magasins dès 2018 n'ont montré leurs premiers signes d'activité malveillante qu'en 2023 ; une fois activées, elles contactaient un serveur toutes les heures pour recevoir des instructions et exécuter du code avec toutes les autorisations déjà accordées. Cinq ans de bons et loyaux services avant le basculement.
• Même les extensions recommandées. Dans cette même campagne, l'utilitaire de nettoyage Clean Master dépassait les 200 000 installations quand une mise à jour y a glissé une porte dérobée, en 2024 ; il portait alors les badges « Featured » et « Verified » du magasin de Google. C'était une extension banale, du genre qu'on installe un dimanche et qu'on oublie.
• Firefox n'est pas épargné. Fin 2025, les 17 extensions Firefox de la campagne GhostPoster, plus de 50 000 téléchargements au total, ont été retirées du magasin de Mozilla. Faux VPN, bloqueurs de pub, outils de traduction : leur code malveillant se cachait dans l'image de leur logo, et allait chercher la suite sur un serveur distant. La revue des extensions à la soumission n'y a vu que du feu : elle contrôle ce qu'on lui montre, pas ce que l'extension ira chercher ensuite.
Le point commun de ces affaires : le code malveillant n'était pas là, ou pas visible, le jour de l'installation. Il est arrivé ensuite, par une mise à jour automatique ou un téléchargement silencieux, des canaux conçus pour se faire oublier.
4. Pourquoi le navigateur ne redemande rien
Il existe pourtant un garde-fou, et il faut lui rendre justice. Quand une mise à jour réclame une autorisation nouvelle jugée sensible, Chrome désactive l'extension jusqu'à ce que l'utilisateur accepte explicitement ce nouvel accès. Une extension qui voudrait soudain lire vos pages alors qu'elle ne le pouvait pas devrait donc repasser par vous.
Le hic, c'est que ce mécanisme surveille la liste des autorisations, pas l'usage qui en est fait. Une extension qui a obtenu dès le premier jour un accès large à vos pages peut changer complètement de comportement, par exemple en exécutant du code récupéré à distance, sans jamais déclencher la moindre alerte : aucune autorisation nouvelle n'est demandée, puisque tout était déjà accordé. C'est précisément le chemin qu'ont emprunté les campagnes citées plus haut. Même QuickLens, qui a bien ajouté des autorisations dans sa version piégée, est passé sous le radar : celles qu'il a choisies ne déclenchent aucun avertissement.
5. Faire le tri sans devenir parano
Pas question pour autant de tout désinstaller : beaucoup d'extensions rendent de vrais services, à commencer par les bloqueurs de publicité. L'idée, c'est de passer d'une confiance donnée une fois pour toutes à une confiance entretenue. Voici par où commencer :
• Faire l'inventaire. Ouvrez la page des extensions de votre navigateur (dans le menu, rubrique « Extensions » ou « Modules complémentaires ») et parcourez la liste. Il y a de bonnes chances d'y trouver des choses dont vous aviez oublié l'existence.
• Supprimer ce qui ne sert plus. Cybermalveillance.gouv.fr recommande de n'installer d'extension qu'en cas de besoin réel, et uniquement depuis les magasins officiels de son navigateur. Le raisonnement vaut aussi dans l'autre sens : une extension dont le besoin a disparu se désinstalle. Une extension en moins, c'est autant de pages que plus personne ne lit par-dessus votre épaule.
• Réduire le périmètre de celles qu'on garde. Sur Chrome (et Edge, qui repose sur le même moteur), l'accès d'une extension aux sites se règle finement : « En cas de sélection », « Sur des sites spécifiques » ou « Sur tous les sites », le premier réglage signifiant que l'extension n'agit que lorsque vous cliquez dessus. Un outil qui ne vous sert que sur un ou deux sites n'a aucune raison de lire tous les autres.
• Comparer la demande au service rendu. Avant d'installer, lisez la liste des autorisations réclamées. Un module météo qui veut lire et modifier vos données sur tous les sites en demande visiblement trop pour ce qu'il prétend faire : passez votre chemin.
• Refaire le tour de temps en temps. Une ou deux fois par an, un coup d'œil à la liste et aux accès suffit. Les affaires racontées plus haut se sont étalées sur des mois, parfois des années : un tri régulier limite sérieusement le temps pendant lequel on reste exposé.
Une confiance qui se met à jour, elle aussi
Vous ne regarderez plus ces petites icônes tout à fait de la même façon, et c'est très bien ainsi. Il ne s'agit pas de vous méfier de tout. Derrière chaque extension, il y a quelqu'un qui la maintient, et ce quelqu'un peut changer. La bonne question n'est plus « est-ce que cette extension est fiable ? », mais « est-ce qu'elle l'est toujours ? ».
Ce tri, iatko le fait avec vous, sur votre ordinateur ou en prenant la main à distance : lister ce qui est installé, vérifier ce que chaque extension peut voir, réduire les accès, enlever ce qui ne sert plus. Vous suivez chaque geste pendant la séance, et le prochain passage en revue, vous saurez le mener sans nous. Nous confier ce premier tri.