737 faux VPN sur Chrome : vos extensions espionnent peut-être tout le trafic de vos salariés
Le 12 août 2026, les chercheurs de Socket ont révélé une campagne massive : 737 extensions Chrome se faisant passer pour des VPN légitimes (NordVPN, Proton VPN, Surfshark, ExpressVPN). En réalité, elles faisaient transiter l'intégralité du trafic du navigateur par un même serveur proxy contrôlé par un seul opérateur. Mots de passe, emails, données clients, tout passait par leurs serveurs. 516 de ces extensions étaient encore sur le Chrome Web Store au moment de la découverte.
Ce qui s'est passé
L'enquête menée par la société de sécurité Socket, publiée les 12 et 13 août 2026, a mis au jour une opération d'une ampleur inhabituelle. 737 extensions Chrome, publiées via une quarantaine de comptes développeurs, se présentaient comme des VPN ou des proxys gratuits. 274 d'entre elles imitaient l'identité visuelle et le nom de 66 marques reconnues : NordVPN, Proton VPN, Surfshark, ExpressVPN, CyberGhost, Windscribe, TunnelBear, AdGuard VPN, Cloudflare 1.1.1.1, Outline de Google, entre autres.
Au moment de la collecte des données par Socket, Google avait retiré 221 de ces extensions. Mais 516 restaient accessibles sur le Chrome Web Store, avec plus de 58 000 installations actives. N'importe quel salarié cherchant un VPN gratuit pour Chrome pouvait tomber dessus.
Comment ces extensions vous espionnent
Ces extensions n'installent pas de malware au sens classique. Elles utilisent une fonctionnalité native de Chrome : la configuration proxy. Dès l'installation, l'extension configure le navigateur pour faire transiter l'intégralité du trafic par un proxy SOCKS5 contrôlé par un même opérateur, sur le port 1082.
Ce que l'opérateur du proxy voit
- Chaque URL visitée par le salarié, y compris les pages internes de votre entreprise.
- Chaque identifiant saisi sur des sites non chiffrés (et potentiellement même sur des sites HTTPS via interception).
- Les emails consultés dans le navigateur (Gmail, Outlook web).
- Les données saisies dans vos outils SaaS : CRM, ERP, comptabilité en ligne, banque.
- Les cookies de session, qui permettent de se connecter à vos comptes sans connaître le mot de passe.
Sur les 522 extensions dont Socket a pu analyser le code source, 520 activaient la même configuration proxy dès la connexion, sans exception pour les sites visités. Tout passait par leurs serveurs. Le tout en se présentant comme un outil de protection de la vie privée.
Notre constat terrain
Quand on audite les postes de travail de nos clients PME, on trouve en moyenne 6 à 10 extensions Chrome par navigateur. La plupart installées par les salariés eux-mêmes, sans validation IT. C'est du shadow IT invisible : aucune trace dans les logs réseau, aucune alerte firewall, et pourtant tout le trafic du navigateur est détourné.
Comment vérifier vos navigateurs maintenant
Faites le tour de tous les postes de votre entreprise. Voici la procédure :
1. Lister les extensions installées
Tapez chrome://extensions dans la barre d'adresse. Passez chaque extension en revue. Si vous voyez une extension VPN ou proxy que vous n'avez pas installée vous-même depuis le site officiel de l'éditeur, supprimez-la immédiatement.
2. Vérifier les paramètres proxy
Allez dans Paramètres > Système > Paramètres de proxy. La configuration doit être sur « Automatique » ou « Direct ». Si vous voyez un proxy SOCKS5 configuré (surtout sur le port 1082), c'est le signe qu'une extension malveillante a modifié vos paramètres.
3. Changer vos mots de passe
Si une extension suspecte était active, partez du principe que tous les identifiants saisis dans Chrome pendant cette période sont compromis. Changez les mots de passe de tous les services utilisés via le navigateur : messagerie, banque, CRM, ERP, outils SaaS. Activez la double authentification partout où c'est possible.
Les noms à chercher en priorité
Socket cite notamment « myxa vpn », « Burёnka VPN », « AmneziaVPN », « AntiZapret ». Mais la liste complète compte 737 noms. Au-delà de ces noms précis, supprimez toute extension VPN/proxy qui n'a pas été installée depuis le site officiel de l'éditeur (nordvpn.com, protonvpn.com, etc.).
Pourquoi c'est un vrai problème pour votre PME
Vous pensez peut-être que vos salariés n'installent pas d'extensions VPN. Détrompez-vous. Un salarié qui veut accéder à un contenu bloqué par le réseau de l'entreprise, qui veut « protéger sa vie privée » au bureau, ou qui a lu un article recommandant un VPN gratuit va chercher « VPN gratuit Chrome » dans le Web Store. Et il va tomber sur ces extensions.
Le problème du shadow IT navigateur
Les extensions Chrome sont le plus grand angle mort de la sécurité des PME. Elles s'installent en un clic, sans droits administrateur, sans alerte du firewall, sans trace dans vos logs réseau. Votre antivirus ne les détecte pas puisque ce ne sont pas des malwares au sens classique. Elles utilisent une fonctionnalité légitime de Chrome (la configuration proxy) de manière malveillante.
L'impact concret
Si un seul de vos salariés avait une de ces extensions, l'opérateur du proxy a potentiellement eu accès à tout ce que ce salarié a fait dans Chrome : connexion à votre banque pro, accès à votre CRM, consultation de devis clients, échanges email avec vos fournisseurs. C'est exactement le type de données qui alimente ensuite les attaques de phishing ciblées et les arnaques au faux virement.
Comment verrouiller Chrome dans votre entreprise
1. Contrôlez les extensions autorisées
Si vous utilisez Google Workspace, la Admin Console permet de gérer les extensions Chrome de tous vos utilisateurs. Vous pouvez créer une liste blanche d'extensions autorisées et bloquer toutes les autres. Si vous êtes sur un domaine Windows, les stratégies de groupe (GPO) permettent la même chose via les règles Chrome Enterprise. C'est le seul moyen fiable.
2. Bloquez l'installation libre d'extensions
Par défaut, Chrome permet à n'importe quel utilisateur d'installer n'importe quelle extension. Dans un contexte professionnel, c'est une faille de sécurité. Configurez Chrome pour que seules les extensions approuvées par l'IT puissent être installées. Ça prend 15 minutes à configurer et ça élimine 90 % du risque.
3. Auditez régulièrement les postes
Même avec des restrictions, faites un audit trimestriel des extensions installées sur les postes de votre entreprise. Un audit de cybersécurité couvre ce point, mais vous pouvez aussi le faire vous-même avec un simple script qui liste les extensions Chrome de chaque utilisateur.
4. Formez vos équipes
Le réflexe « installer un VPN gratuit trouvé sur le Web Store » doit disparaître. Sensibilisez vos équipes au fait que les extensions Chrome ont accès à tout ce qui passe dans le navigateur, et qu'une extension malveillante est aussi dangereuse qu'un malware sur le poste.
Savez-vous ce qui tourne dans les navigateurs de votre entreprise ?
Audit des postes, verrouillage Chrome, formation des équipes. Votre contact technique à Amiens pour sécuriser vos usages web.
Demander un audit Cleeck · contact@cleeck.fr · 03 74 47 55 75FAQ : faux VPN Chrome et sécurité en entreprise
Comment vérifier si une extension Chrome est malveillante ?
Tapez chrome://extensions dans la barre d'adresse. Vérifiez chaque extension : est-elle publiée par l'éditeur officiel ? A-t-elle des avis vérifiés ? L'avez-vous installée volontairement ? En cas de doute, désactivez-la et vérifiez que les paramètres proxy de Chrome sont revenus à la normale.
Quelles marques de VPN étaient imitées ?
274 extensions imitaient 66 marques : NordVPN, Proton VPN, Surfshark, ExpressVPN, CyberGhost, Windscribe, TunnelBear, AdGuard VPN, Cloudflare 1.1.1.1, Outline de Google, entre autres. Les noms incluaient « myxa vpn », « Burёnka VPN », « AmneziaVPN », « AntiZapret ».
Que faisaient ces extensions avec le trafic ?
Elles configuraient Chrome pour faire transiter tout le trafic via un proxy SOCKS5 sur le port 1082, contrôlé par un même opérateur. Chaque page visitée, chaque identifiant saisi, chaque email consulté passait par leurs serveurs, sans que l'utilisateur s'en rende compte.
Google a-t-il retiré ces extensions ?
Au 12 août, 221 sur 737 avaient été retirées. Les 516 restantes (58 000 installations) étaient encore en ligne. Google a poursuivi le nettoyage depuis, mais de nouvelles extensions malveillantes réapparaissent régulièrement sur le Web Store.
Comment empêcher les salariés d'installer des extensions ?
Via les GPO (Windows) ou la Google Workspace Admin Console. Créez une liste blanche d'extensions autorisées et bloquez toutes les autres. Ça prend 15 minutes à configurer et c'est le seul moyen fiable de contrôler ce qui s'exécute dans les navigateurs de votre entreprise.