SOCLYDE logo
Current languageFR
Actualité sécuritéUnregStealerExtensions ChromeCookies de session

Unregstealer : quand une extension chrome vole une session déjà ouverte

La campagne UnregStealer montre pourquoi un mot de passe, un cookie de session et un jeton actif ne se protègent pas de la même façon.

Dirigeant de PME vérifiant un navigateur et un téléphone compromis

En résumé

  • UnregStealer combine une extension Chrome malveillante, un opérateur humain et le vol de cookies de session sur des sites bancaires ciblés.
  • Un mot de passe volé doit être changé ; un cookie ou un jeton actif doit surtout être révoqué côté service.
  • Un coffre local-first réduit la réutilisation et les copies centralisées, mais ne rend pas fiable un appareil déjà compromis.
Sommaire de l’article

Une extension qui attend le bon moment

Une extension de navigateur peut sembler pratique, anodine et légitime. Elle peut pourtant disposer d’un accès très large aux pages visitées. La campagne UnregStealer, documentée par IBM Trusteer en juin 2026, illustre un scénario particulièrement instructif pour les TPE-PME : l’attaquant ne cherche pas seulement à récupérer un mot de passe, il attend qu’une session utile soit ouverte.

Le scénario commence par un faux prétexte — un certificat ou un outil de sécurité à installer — qui pousse la victime à exécuter un programme. Celui-ci installe une extension Chrome malveillante. L’extension contacte ensuite une infrastructure distante et reste en attente d’une cible bancaire. Un opérateur humain peut surveiller les sessions et déclencher la collecte au moment où une connexion ou une opération devient intéressante.

Ce mode opératoire rappelle une règle simple : une extension qui demande de lire et modifier les données de nombreux sites mérite la même attention qu’un logiciel installé sur le poste. Chrome permet de limiter l’accès d’une extension au site courant, à certains sites ou à tous les sites ; ce choix doit correspondre à un besoin réel.

Ces termes sont souvent mélangés, alors que la réponse ne consiste pas à cliquer partout sur « changer le mot de passe ».

ÉlémentRôleRéponse après suspicion
Mot de passeSecret présenté pour s’authentifier.Le remplacer depuis un appareil sain et vérifier sa réutilisation.
Cookie de sessionPreuve temporaire qu’une session authentifiée est ouverte.Fermer et révoquer les sessions côté service.
Jeton actifAccès délivré à une application ou à une session, parfois avec sa propre durée de vie.Révoquer le jeton, les appareils et les autorisations associés.

UnregStealer vise précisément cette différence. D’après IBM, l’extension peut récupérer les cookies du navigateur, les transmettre à son infrastructure, puis collecter des valeurs saisies dans les formulaires — notamment des mots de passe, des codes à usage unique ou des informations de paiement. La conséquence n’est pas seulement la fuite d’un secret : une session déjà authentifiée peut être réutilisée avant son expiration ou sa révocation.

Pourquoi la rotation doit commencer par les sessions

Si un poste ou un navigateur est probablement compromis, traitez les accès comme exposés. Depuis un autre appareil de confiance :

  1. Demandez au service bancaire ou SaaS de fermer toutes les sessions et de révoquer les jetons actifs. Pour une banque, contactez immédiatement le support et surveillez les opérations.
  2. Changez les mots de passe importants, en commençant par la messagerie, l’administration et les comptes financiers. Chaque nouveau secret doit être unique.
  3. Réinitialisez les facteurs de récupération et les appareils approuvés ; vérifiez les règles de transfert, les applications autorisées et les sessions récentes.
  4. Isolez l’ordinateur suspect du réseau. Retirez l’extension et recherchez une politique ou un programme qui la réinstalle avant de rendre le poste à son utilisateur.

Révoquer une session n’efface pas les données déjà copiées, mais cela réduit la fenêtre pendant laquelle le cookie ou le jeton peut fonctionner. C’est pourquoi une modification de mot de passe seule peut laisser un accès actif derrière elle.

Réduire le risque avant l’incident

Pour une petite équipe, la mesure la plus rentable est de réduire la surface d’extension : inventaire périodique, installation limitée aux extensions nécessaires, permissions minimales et suppression de celles qui ne sont plus maintenues. Les recommandations de Chrome convergent sur ce principe : une extension doit demander uniquement les privilèges et les sites dont elle a besoin.

Ajoutez-y une protection endpoint, des mises à jour, une MFA ou des passkeys quand le service les propose, et une procédure de révocation testée. Ne lancez jamais un « correctif de certificat » ou un outil bancaire reçu par message : une banque légitime ne demande pas d’exécuter un programme inconnu pour débloquer le navigateur.

Le guide Soclyde sur les gestionnaires de mots de passe local-first explique où un coffre local-first aide concrètement : génération de secrets uniques, chiffrement et réduction des copies centralisées. Il ne protège pas un endpoint infecté et ne remplace ni l’EDR ni la révocation des sessions. Il réduit néanmoins la valeur d’un mot de passe capturé et rend sa rotation praticable.

La leçon d’UnregStealer tient en une phrase : le mot de passe ouvre la porte, mais le cookie ou le jeton peut laisser la porte ouverte. La défense doit donc couvrir le navigateur, l’appareil et le cycle de vie complet de la session.

Questions fréquentes

Un cookie de session est-il un mot de passe ?

Non. Le mot de passe sert généralement à ouvrir une session. Le cookie ou le jeton de session prouve ensuite qu’une session authentifiée existe déjà. Un attaquant qui le vole peut parfois réutiliser cette session sans connaître le mot de passe.

Que faire après une extension suspecte ?

Depuis un appareil sain, révoquez les sessions et les jetons actifs, changez les mots de passe concernés, prévenez la banque ou le service touché, puis isolez et faites analyser l’appareil compromis. Supprimer l’extension seule ne suffit pas.

Un gestionnaire local-first protège-t-il contre UnregStealer ?

Il limite les copies centralisées et aide à utiliser des secrets uniques, mais il ne protège pas un navigateur ou un appareil infecté. La sécurité du poste, des extensions et des sessions reste indispensable.

Références

Sources et références

Rejoignez la communauté

Rejoignez la communauté et suivez l’arrivée de Soclyde

Inscris-toi pour être le premier à tester le gestionnaire de mots de passe hors cloud et suivre son lancement.

Prévenez-moi

À découvrir