Pourquoi surveiller les extensions de navigateur ?
Les extensions de navigateur représentent l’un des vecteurs d’attaque les plus sous-estimés en entreprise. L’affaire récente de l’extension QuickLens, détournée après un transfert de propriété pour voler des portefeuilles crypto, illustre parfaitement ce risque. Dans ce tutoriel, nous allons configurer une détection automatisée des extensions malveillantes avec Wazuh et l’API VirusTotal.
Prérequis
- Un serveur Wazuh opérationnel (manager + agents)
- Des agents déployés sur les postes utilisateurs (Windows ou Linux)
- Une clé API VirusTotal (gratuite suffit)
- Accès SSH au serveur Wazuh
Étape 1 : Collecter les extensions installées
Sur les agents Windows, Wazuh peut inventorier les extensions Chrome via le module syscollector. Ajoutez cette configuration dans ossec.conf de l’agent :
<wodle name="syscollector"><scan_on_start>yes</scan_on_start><interval>1h</interval><packages>yes</packages></wodle>
Pour une détection plus fine, configurez le module logcollector pour surveiller le dossier des extensions Chrome :
C:\Users\*\AppData\Local\Google\Chrome\User Data\Default\Extensions
Étape 2 : Créer une règle de détection personnalisée
Sur le manager Wazuh, créez une règle dans /var/ossec/etc/rules/local_rules.xml qui déclenche une alerte lorsqu’une nouvelle extension est installée ou mise à jour :
- Niveau 7 : nouvelle extension détectée
- Niveau 10 : extension modifiée (mise à jour suspecte)
- Niveau 12 : extension avec permissions sensibles (accès à tous les sites, lecture des cookies)
Étape 3 : Intégrer VirusTotal pour l’analyse automatique
Wazuh dispose d’une intégration native avec VirusTotal. Activez-la dans ossec.conf du manager :
<integration><name>virustotal</name><api_key>VOTRE_CLE_API</api_key><rule_id>100200,100201</rule_id><alert_format>json</alert_format></integration>
Chaque nouvelle extension sera automatiquement soumise à VirusTotal. Si le score dépasse un seuil défini, une alerte critique est générée.
Étape 4 : Configurer les alertes et la réponse active
Pour aller plus loin, configurez une réponse active qui bloque automatiquement les extensions identifiées comme malveillantes :
- Créer un script de réponse active qui supprime l’extension du dossier Chrome
- Configurer une politique de groupe (GPO) pour bloquer l’ID de l’extension
- Envoyer une notification Slack ou email à l’équipe SOC
Étape 5 : Tableau de bord de suivi
Dans le dashboard Wazuh, créez une visualisation dédiée aux extensions :
- Nombre d’extensions par poste
- Extensions récemment modifiées
- Score VirusTotal par extension
- Alertes critiques sur les 7 derniers jours
Conclusion
Les attaques par extension malveillante sont en forte hausse, notamment via le détournement de mises à jour (supply chain). En combinant la surveillance Wazuh avec l’analyse VirusTotal, vous créez une couche de défense proactive qui détecte les menaces avant qu’elles n’exfiltrent vos données. N’attendez pas le prochain incident pour agir.