JDWJDW
Font ResizerAa
  • Tech & Innovations
  • Mobiles & Apps
  • IA & Robotique
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Geek & Gadgets
  • Bons plans & promos
  • Plus
    • Blockchain & Crypto
    • Web & Internet
    • Informatique & Cybersécurité
    • Sciences & Espace
    • Réseaux Sociaux & Influence
    • e-Business & Webmarketing
    • Fintech & Néobanques
    • Streaming & P2P
Font ResizerAa
JDWJDW
Rechercher
  • Web & Internet
  • Tech & Innovations
  • Mobiles & Apps
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Blockchain & Crypto
  • Geek & Gadgets
  • Informatique & Cybersécurité
  • Streaming & P2P
Avez-vous déjà un compte ? Sign In
Suivez-nous
Informatique & Cybersécurité

Des centaines de fausses extensions VPN envahissent le Chrome Web Store, entre espionnage et vol de données

Sylvain Pretovsky
Published: 22 août 2026
Last updated: 22 août 2026
Partager
Concept illustrant des extensions VPN malveillantes dans le Chrome Web Store, cadenas brisé et vol de données

Le Chrome Web Store héberge désormais plusieurs centaines d’extensions se présentant comme des VPN gratuits, dont une proportion alarmante dissimule des fonctionnalités d’espionnage, d’injection publicitaire et de captation de données personnelles. Le phénomène a pris une ampleur telle en 2024 et 2025 que le magasin d’extensions de Google est devenu, pour les cybercriminels, un terrain de chasse privilégié où la confiance des utilisateurs se monnaie à peu de frais.

Comment le procédé se met en place ? Un utilisateur cherche à protéger sa navigation, tape « VPN » dans la barre de recherche du Chrome Web Store et tombe sur une extension dotée de milliers d’avis positifs, d’une interface soignée, parfois même d’un nom qui évoque vaguement une marque connue. Il installe l’outil en deux clics, accorde les permissions demandées (accès à l’ensemble des sites visités, lecture des cookies, modification du trafic réseau) et croit sa connexion sécurisée. Ce qu’il ignore, c’est que l’extension redirige tout ou partie de son trafic vers des serveurs tiers, injecte des publicités dans les pages qu’il consulte, collecte ses identifiants de connexion ou transforme son navigateur en nœud d’un réseau proxy résidentiel revendu à des tiers.

Plusieurs chercheurs en cybersécurité ont documenté ces derniers mois la présence de botnets entiers constitués à partir de ces extensions vérolées, certains comptant plus de 500 000 installations actives avant leur retrait. Les avis élogieux qui accompagnent ces faux VPN sont bien souvent générés par des fermes de comptes automatisés, et les développeurs changent régulièrement de nom pour échapper aux signalements. Le temps moyen entre la publication d’une extension malveillante et son retrait par Google se compte parfois en semaines, voire en mois, un délai pendant lequel les dégâts s’accumulent.

La mécanique d’injection publicitaire, à elle seule, représente un marché lucratif. L’extension intercepte les requêtes HTTP, remplace les bannières légitimes par ses propres encarts ou ajoute des pop-ups sur des sites qui n’en affichent normalement aucun. L’utilisateur, persuadé que le site visité est responsable de cette pollution visuelle, ne soupçonne pas son extension VPN. Les revenus générés par ces insertions frauduleuses alimentent directement des réseaux de publicité grise, difficiles à tracer.

A lire également

Concept éditorial : un faux installateur de GTA 6 infecté montre un cheval de Troie et un crâne rouge, ambiance Vice City synthwave, copies pirates vérolées
GTA 6 n’est pas encore sorti, mais ses copies pirates infectent déjà des milliers de machines
Logo officiel du Pokémon Center, la boutique en ligne officielle de produits dérivés Pokémon touchée par la fuite de données chez CEVA Logistics
Pokémon Center et Valve frappés par la même brèche : le prestataire CEVA Logistics expose les données de milliers de clients
Concept sécurité : assistant Microsoft Copilot exfiltrant des données (fichiers, localisation) vers un serveur distant, illustrant la faille d'injection de prompt « Reprompt »
Copilot piraté en un clic : la faille « Reprompt » transforme l’assistant IA de Microsoft en arme d’exfiltration de données

Le vol de données personnelles constitue sans doute la dimension la plus préoccupante. Certaines extensions enregistrent l’intégralité de l’historique de navigation, capturent les formulaires de connexion (identifiants bancaires, mots de passe de messagerie, tokens d’authentification) et exfiltrent ces informations vers des serveurs situés hors de toute juridiction coopérative. D’autres vont jusqu’à modifier les résultats de recherche pour orienter l’utilisateur vers des sites de phishing, bouclant ainsi la chaîne d’exploitation.

Qui fabrique ces extensions ? Les profils sont variés. On trouve des développeurs isolés attirés par l’argent facile de la publicité injectée, des groupes organisés spécialisés dans le vol d’identifiants, et des acteurs étatiques ou para-étatiques qui exploitent les réseaux de proxys résidentiels pour mener des opérations de reconnaissance ou de contournement de géoblocage à grande échelle. La facilité avec laquelle on peut publier une extension sur le Chrome Web Store, malgré les efforts récents de Google pour durcir ses contrôles (Manifest V3, vérification d’identité des développeurs), reste un facteur déterminant de cette prolifération.

Comment se protéger ? La prudence exige de ne jamais installer une extension VPN dont l’éditeur n’est pas une entreprise identifiable, disposant d’un site web, d’une politique de confidentialité vérifiable et d’un historique public. Vérifier les permissions demandées avant toute installation permet déjà d’écarter les extensions qui réclament un accès disproportionné. Privilégier un client VPN natif (application de bureau ou mobile) plutôt qu’une extension de navigateur réduit considérablement la surface d’attaque. Et désactiver ou supprimer régulièrement les extensions inutilisées relève, en 2025, de l’hygiène numérique élémentaire.

Google a retiré plusieurs lots d’extensions frauduleuses au cours des derniers mois, mais le rythme de publication de nouvelles variantes dépasse encore largement celui des suppressions. La question qui se pose alors n’est plus de savoir si le Chrome Web Store peut être nettoyé, mais si le modèle même d’un magasin d’extensions ouvert, où la confiance repose sur des avis manipulables et des vérifications insuffisantes, n’a pas atteint… ses limites structurelles.

Partager cet article
Facebook Whatsapp Whatsapp LinkedIn Reddit Telegram Copy Link

Derniers articles

Beats 360, casques over-ear ANC à réduction de bruit révélés par un filing réglementaire
Beats 360 : un filing réglementaire trahit le retour de Beats sur le terrain des casques over-ear à réduction de bruit
Geek & Gadgets
Rendu leaké de la Xbox Series X25 édition 25 ans anniversaire en coque verte translucide OG Green, avec manette assortie
Xbox Series X25 : la console anniversaire en vert translucide atteint un tarif record pour une Xbox
Consoles & Jeux Vidéo
Photo NASA de la Lune rouge en éclipse lunaire, astronomie
Éclipse lunaire partielle le 28 août 2026 : quand et comment observer la Lune rouge depuis la France
Sciences & Espace
The People v. Gorilla Grodd, key art concept du mockumentaire DC pour HBO Max
The People v. Gorilla Grodd : HBO commande un spin-off de Superman centré sur Jimmy Olsen avec Skyler Gisondo
Films & Séries

Tendance

Logo Anthropic avec le nom Claude au centre, concept de systèmes multi-agents IA sur fond techno sombre, illustration du rapport sur les sabotages entre agents
Les IA ont des réflexes de survie, mentent et falsifient les données : Anthropic révèle l’ampleur des sabotages dans les systèmes multi-agents
IA & Robotique
GTA 6, artwork officiel de Rockstar avec les protagonistes Lucia et Jason
GTA 6 : des vidéos de gameplay et la carte on fuité. Cette fois c’est pas de l’IA
Consoles & Jeux Vidéo
iphone 18 pro concept
Foxconn lance son recrutement massif pour produire l’iPhone 18 Pro avant septembre
Mobiles & Apps
Rendu concept de la première smartwatch transparente Nothing
Nothing prépare sa première smartwatch transparente pour septembre 2026, sous les 300 dollars
Geek & Gadgets
ssor invexaro
Avis sur Essor Invexaro : une énième arnaque au trading IA ?
Blockchain & Crypto IA & Robotique Informatique & Cybersécurité

Vous allez aussi aimer

Concept Windows 11 : setup gaming avec logo Windows 4 panneaux fissuré et se désintégrant sur l'écran, illustrant les crashs de jeux après la mise à jour KB5121003
Informatique & Cybersécurité

Windows 11 KB5121003 : la mise à jour d’août 2026 fait planter The Finals, ARC Raiders et Marvel Tōkon à cause d’un pilote fantôme

19 août 2026
Logo Anthropic avec le nom Claude au centre, concept de systèmes multi-agents IA sur fond techno sombre, illustration du rapport sur les sabotages entre agents
Informatique & Cybersécurité

La guerre des Claude : quand des IA d’Anthropic inventent un malware auto-répliquant pour se neutraliser entre elles

18 août 2026
Concept cybersécurité : bouclier WordPress fissuré par une faille critique du plugin Forminator
Informatique & CybersécuritéWeb & Internet

Forminator : une faille critique permet de prendre le contrôle total d’un site WordPress sans authentification

18 août 2026
iPhone affichant un bouclier de sécurité avec cadenas, vagues colorées iOS, concept iOS 26.6.1
Informatique & Cybersécurité

iOS 26.6.1 et macOS Tahoe 26.6.2 : l’IA d’OpenAI a débusqué un tiers des failles corrigées par Apple

18 août 2026
Concept Azure : cadenas fissuré avec fuite de données binaires rouges sur un nuage cloud, illustrant la vente de 3,6 millions de comptes
Informatique & Cybersécurité

Microsoft Azure piraté : 3,6 millions de comptes d’employés de McDonald’s, Vodafone ou TCS mis en vente par un pirate

18 août 2026
Concept sécurité : bouclier Microsoft Defender avec coche verte de protection active, illustrant le correctif de la faille zero-day ShieldBreak
Informatique & Cybersécurité

Microsoft Defender : un correctif en préparation pour la faille zero-day « ShieldBreak »

17 août 2026
Concept Windows 11 : logo officiel et fenêtre de terminal en ligne de commande, illustrant le retrait de WMIC dans Windows 11 26H2
Informatique & Cybersécurité

Microsoft enterre WMIC : Windows 11 26H2 supprimera définitivement l’outil en ligne de commande préféré des ransomwares

17 août 2026
Illustration conceptuelle d'un botnet Linux : un routeur central compromis en rouge (centre de commande) relié par des faisceaux rouges à des routeurs périphériques infectés, sur fond techno sombre
Informatique & Cybersécurité

Evooo1Bot : le botnet Linux qui enrôle vos routeurs comme proxys SOCKS5

17 août 2026

Infos légales

  • Mentions légales
  • Politique de confidentialité
  • Nous contacter
  • Partenaires

Maj récentes

Key art officiel de la série The Gentlemen de Guy Ritchie sur Netflix
Meghan Markle dans The Gentlemen saison 3 : le casting qui affole et divise les fans
Films & Séries
GTA 6, artwork officiel de Rockstar avec les protagonistes Lucia et Jason et le logo du jeu
GTA 6 : Take-Two traîne Microsoft et Discord devant la justice pour démasquer le leaker, qui refait surface
Consoles & Jeux Vidéo
Concept des trois consoles de nouvelle génération (Switch 2, PS5, Xbox Series) alignées sur scène de studio sombre, visuel éditorial 16:9 du marché des consoles
Marché des consoles en juillet 2026 : les États-Unis touchent le fond, la Switch 2 franchit les 5 millions en Europe
Consoles & Jeux Vidéo
Luxeed RX, coupé-SUV électrique de 586 ch développé par Huawei et Chery, vu de trois-quarts avant
Luxeed RX : Huawei et Chery créent un coupé-SUV de 586 ch dessiné par le designer de la LaFerrari
Tech & Innovations

Qui sommes nous ?

Le Journal du Web alias JDW a été fondé et est édité par des passionnés par l’univers web, nouvelles technologies et de la culture populaire.

Newsletter
Inscrivez-vous à notre newsletter pour recevoir nos derniers articles!
Suivez-nous
Welcome Back!

Sign in to your account

Username or Email Address
Password

Mot de passe oublié ?