Comment le malware VoidStealer contourne l’Encryption liée à l’application (ABE) de Chrome et expose vos données sensibles
Isidore Bellemare
La menace VoidStealer : un infostealer qui cible la clé maître de Chrome
“VoidStealer est le premier infostealer observé dans la nature à exploiter une technique de contournement ABE basée sur le débogueur et les breakpoints matériels”, indique Vojtěch Krejsa, chercheur en menace chez Gen Digital.
En 2026, plus de 37 % des incidents de vol de données en France sont liés à la compromission de navigateurs, selon le rapport annuel de l’ANSSI. Parmi ces incidents, le malware VoidStealer se démarque par son approche novatrice : il récupère la clé maître Chrome (v20_master_key) directement depuis la mémoire du processus, sans élévation de privilèges ni injection de code. Cette méthode remet en question la confiance placée dans l’Application-Bound Encryption (ABE) introduite avec Chrome 127 en juin 2024.
Dans les prochains paragraphes, nous décortiquerons le mécanisme utilisé, les conséquences pour les organisations françaises, et les mesures concrètes à mettre en œuvre pour contrer cette menace.
Le fonctionnement du contournement ABE par le débogueur
Étape 1 - Lancement d’un processus Chrome suspendu
VoidStealer démarre d’abord un processus Chrome en mode suspendu et masqué. Cette astuce empêche l’utilisateur de voir l’ouverture du navigateur tout en conservant le contrôle total du processus. Le malware attache alors ce processus en tant que débogueur via l’API Windows DebugActiveProcess.
Étape 2 - Installation du breakpoint matériel
Une fois le processus attaché, le malware parcourt le module chrome.dll (ou msedge.dll) à la recherche d’une chaîne de caractères spécifique et de l’instruction LEA qui y fait référence. L’adresse de cette instruction devient la cible d’un breakpoint matériel installé sur chaque thread du processus. Lorsque le breakpoint se déclenche, le registre contenant le pointeur vers la clé maître en clair est lu grâce à ReadProcessMemory.
“Le moment crucial se situe pendant le démarrage du navigateur, lorsque les cookies protégés par ABE sont décryptés, exposant temporairement la clé maître”, explique un analyste de Gen Digital.
Étape 3 - Extraction et exfiltration de la clé
Le pointeur récupéré pointe vers le v20_master_key, qui est alors copié en mémoire du malware. Cette clé permet de déchiffrer l’ensemble des cookies, mots de passe et autres données sensibles stockées par Chrome. VoidStealer chiffre ensuite les informations volées et les envoie vers un serveur de commande-et-contrôle (C2) hébergé sur le dark web.
Exemple français concret
En mars 2026, un cabinet de conseil basé à Lyon a détecté une fuite de mots de passe Chrome d’une de ses équipes. L’enquête interne a révélé que le poste était infecté par VoidStealer 2.0. La clé maître récupérée a permis aux cybercriminels d’accéder aux sessions Google Workspace, exposant des dossiers confidentiels de projets d’innovation.
Les implications pour la sécurité des navigateurs en 2026
- Perte de la confidentialité : la compromission de la clé maître rend obsolète le chiffrement côté client fourni par ABE. Fraude streaming AI musicale
- Escalade indirecte : même sans accès SYSTEM, l’acteur malveillant peut usurper l’identité de l’utilisateur auprès de services en ligne.
- Propagation du modèle MaaS : VoidStealer est proposé comme service sur des forums obscurs depuis fin 2025, facilitant la diffusion du technique à des acteurs peu expérimentés.
Selon Gen Digital (2026), les techniques de contournement ABE ont augmenté de 22 % d’une année sur l’autre, soulignant la rapidité d’évolution des menaces ciblant les navigateurs.
Mesures de défense et bonnes pratiques
- Mise à jour systématique : Chrome 127+ intègre des correctifs limitant l’exposition de la clé maître durant le démarrage.
- Renforcement du monitoring : déployer des EDR capables de détecter les appels
DebugActiveProcesssur des processus Chrome. Desktop Overlay Polygraf AI - Isolation des navigateurs : exécuter Chrome dans un conteneur ou une VM minimalisée, réduisant la surface d’attaque. EU AI Act - interdiction des outils DIA de nudification
- Réduction des privilèges : appliquer le principe du moindre privilège aux comptes utilisateurs et services associés.
- Audits réguliers : vérifier la présence de breakpoints matériels inattendus via des outils comme Process Hacker ou Sysinternals.
Tableau comparatif des techniques d’extraction de la clé maître Chrome
| Technique | Niveau d’accès requis | Complexité de mise en œuvre | Détection par EDR standard |
|---|---|---|---|
| ElevationKatz (open-source) | Aucun (utilise le service Elevation) | Moyen | Moyenne |
| VoidStealer (MaaS) | Aucun (debugger + breakpoint) | Élevée (code obfusqué) | Faible |
| Keylogger classique | Aucun | Faible | Élevée |
| Injection DLL | Privileges élevés | Élevée | Élevée |
Mise en œuvre - guide d’atténuation en 5 étapes
- Analyse des processus : lancez
Procmonpour identifier les processus Chrome suspendus et les appelsDebugActiveProcess. - Bloquage des breakpoints matériels : utilisez les politiques de groupe Windows pour interdire
SetThreadContextsur les processus non-signés. - Renforcement du service Elevation : configurez le
Google Chrome Elevation Servicepour n’accepter que les requêtes provenant du compte SYSTEM légitime. - Déploiement de Web Isolation : activez la fonctionnalité de
Site Isolationde Chrome afin de séparer chaque origine dans un processus dédié. - Formation des utilisateurs : sensibilisez les équipes aux risques liés aux téléchargements de fichiers exécutables provenant de sources non-vérifiées.
// Exemple pseudo-code d’installation d’un breakpoint matériel
HANDLE hThread = OpenThread(THREAD_ALL_ACCESS, FALSE, threadId);
CONTEXT ctx = {0};
ctx.ContextFlags = CONTEXT_DEBUG_REGISTERS;
GetThreadContext(hThread, &ctx);
ctx.Dr0 = targetAddress; // adresse de l’instruction LEA
ctx.Dr7 = 0x00000001; // active le breakpoint sur le registre Dr0
SetThreadContext(hThread, &ctx);
CloseHandle(hThread);
Conclusion - protégez vos sessions Chrome dès aujourd’hui
Face à un malware VoidStealer capable d’extraire la clé maître de Chrome sans privilèges élevés, la vigilance des équipes de sécurité doit s’intensifier. En appliquant les cinq étapes d’atténuation décrites, en maintenant vos navigateurs à jour, et en surveillant activement les comportements de debug, vous réduisez considérablement le risque de fuite de données sensibles.
Ne laissez pas les breakpoints matériels devenir la porte dérobée de vos informations. Adoptez dès maintenant une posture de défense proactive et assurez la conformité aux exigences du RGPD ainsi qu’aux normes ISO 27001 et ANSSI.