Sécurité

Extensions de navigateur malveillantes en 2026 : comment se protéger

Une faille critique sur Firefox, des centaines d'extensions VPN frauduleuses sur Chrome et des campagnes qui volent des identifiants d'entreprise. Voici ce qu'il faut vérifier dans votre navigateur dès maintenant.

Publié le 27 août 2026 · L'équipe mitza.es

Août 2026 a apporté plusieurs alertes de sécurité liées aux navigateurs qu'il convient de prendre au sérieux, d'autant plus que le navigateur est, pour la plupart des entreprises, la porte d'entrée vers la messagerie, la facturation, la banque en ligne et toute plateforme de gestion.

Faille critique sur Firefox

La vulnérabilité CVE-2026-8953 a été identifiée dans le composant d'accessibilité de Firefox, avec un score CVSS de 9,6 sur 10. Cette faille permet à un attaquant de construire une page web spécifiquement conçue pour compromettre le processus principal du navigateur, voire le système d'exploitation sous-jacent, simplement en la visitant.

737 extensions VPN frauduleuses sur Chrome

737 extensions VPN ont été détectées sur le Chrome Web Store, usurpant des marques connues pour intercepter le trafic de ceux qui les installaient, en redirigeant la navigation via des serveurs contrôlés par les attaquants eux-mêmes. L'objectif : espionner les données personnelles et de navigation sous la promesse d'un VPN gratuit ou bon marché.

Des extensions légitimes transformées en outils d'espionnage

La campagne connue sous le nom de ShadyPanda a utilisé le propre système de mise à jour de Chrome et Edge pour transformer des extensions légitimes déjà installées en outils d'espionnage, sans que l'utilisateur ait besoin d'installer quoi que ce soit de nouveau ni d'accorder d'autorisation supplémentaire. C'est le même schéma de fond que nous avions déjà observé avec wp2shell sur WordPress : exploiter un canal de confiance, comme celui des mises à jour, pour y glisser du code malveillant.

Une cible de plus en plus fréquente : les identifiants d'entreprise

En Espagne, des extensions malveillantes pour Chrome ont été identifiées, spécifiquement orientées vers le vol d'informations sensibles dans des environnements professionnels, utilisées comme vecteur d'entrée pour compromettre des comptes d'entreprise et accéder sans autorisation à des plateformes de gestion critiques comme Workday, NetSuite ou SuccessFactors. Ce n'est plus seulement un risque pour l'utilisateur particulier : c'est une voie directe vers les systèmes d'une entreprise.

Ce qu'il faut vérifier dans votre entreprise

  • Mettez à jour Firefox et Chrome vers la dernière version disponible dès que possible.
  • Vérifiez quelles extensions sont installées sur chaque poste de l'entreprise et supprimez celles que vous n'utilisez pas activement.
  • Méfiez-vous particulièrement des extensions VPN gratuites d'origine peu claire.
  • Gardez à l'esprit qu'une extension de confiance peut devenir malveillante après une mise à jour, et pas seulement au moment de l'installation.

La maintenance de base, encore une fois la meilleure défense

Cela rejoint directement ce que nous avons déjà expliqué à propos des vulnérabilités critiques de Windows et de macOS ce même mois : le navigateur est un composant de plus qui nécessite une révision et une maintenance actives. Notre service de maintenance informatique inclut cette révision, et si vous voulez un diagnostic plus complet de votre exposition, vous pouvez demander un audit sur mesure.

Savez-vous quelles extensions sont installées sur les postes de votre équipe ?

Nous vérifions la sécurité de vos équipements et navigateurs avant qu'une extension malveillante ne devienne un vrai problème.

Pas de spam. Pas d'appels commerciaux. Juste votre réponse personnalisée.