NIS2 50+ salariés ou €10M+ CA : reporting d’incident en 72h obligatoire. Reporting d’incident en 72h obligatoire. Êtes-vous prêt ? →
Skip to main contentSkip to footer

Tutoriel : Détecter les extensions Chrome malveillantes avec Wazuh et VirusTotal

Pourquoi surveiller les extensions de navigateur ?

Les extensions de navigateur représentent l’un des vecteurs d’attaque les plus sous-estimés en entreprise. L’affaire récente de l’extension QuickLens, détournée après un transfert de propriété pour voler des portefeuilles crypto, illustre parfaitement ce risque. Dans ce tutoriel, nous allons configurer une détection automatisée des extensions malveillantes avec Wazuh et l’API VirusTotal.

Prérequis

  • Un serveur Wazuh opérationnel (manager + agents)
  • Des agents déployés sur les postes utilisateurs (Windows ou Linux)
  • Une clé API VirusTotal (gratuite suffit)
  • Accès SSH au serveur Wazuh

Étape 1 : Collecter les extensions installées

Sur les agents Windows, Wazuh peut inventorier les extensions Chrome via le module syscollector. Ajoutez cette configuration dans ossec.conf de l’agent :

<wodle name="syscollector"><scan_on_start>yes</scan_on_start><interval>1h</interval><packages>yes</packages></wodle>

Pour une détection plus fine, configurez le module logcollector pour surveiller le dossier des extensions Chrome :

C:\Users\*\AppData\Local\Google\Chrome\User Data\Default\Extensions

Étape 2 : Créer une règle de détection personnalisée

Sur le manager Wazuh, créez une règle dans /var/ossec/etc/rules/local_rules.xml qui déclenche une alerte lorsqu’une nouvelle extension est installée ou mise à jour :

  • Niveau 7 : nouvelle extension détectée
  • Niveau 10 : extension modifiée (mise à jour suspecte)
  • Niveau 12 : extension avec permissions sensibles (accès à tous les sites, lecture des cookies)

Étape 3 : Intégrer VirusTotal pour l’analyse automatique

Wazuh dispose d’une intégration native avec VirusTotal. Activez-la dans ossec.conf du manager :

<integration><name>virustotal</name><api_key>VOTRE_CLE_API</api_key><rule_id>100200,100201</rule_id><alert_format>json</alert_format></integration>

Chaque nouvelle extension sera automatiquement soumise à VirusTotal. Si le score dépasse un seuil défini, une alerte critique est générée.

Étape 4 : Configurer les alertes et la réponse active

Pour aller plus loin, configurez une réponse active qui bloque automatiquement les extensions identifiées comme malveillantes :

  • Créer un script de réponse active qui supprime l’extension du dossier Chrome
  • Configurer une politique de groupe (GPO) pour bloquer l’ID de l’extension
  • Envoyer une notification Slack ou email à l’équipe SOC

Étape 5 : Tableau de bord de suivi

Dans le dashboard Wazuh, créez une visualisation dédiée aux extensions :

  • Nombre d’extensions par poste
  • Extensions récemment modifiées
  • Score VirusTotal par extension
  • Alertes critiques sur les 7 derniers jours

Conclusion

Les attaques par extension malveillante sont en forte hausse, notamment via le détournement de mises à jour (supply chain). En combinant la surveillance Wazuh avec l’analyse VirusTotal, vous créez une couche de défense proactive qui détecte les menaces avant qu’elles n’exfiltrent vos données. N’attendez pas le prochain incident pour agir.

Renforcez dès maintenant la cybersécurité de votre PME ou ETI avec ucyber.ai.
Évaluez votre niveau de sécurité ou
contactez-nous pour en savoir plus.
Suivez-nous sur LinkedIn.

Réserver 15 min — diagnostic