Falsche VPN-Erweiterungen in Chrome, die Ihren Traffic abfangen und Sie beobachten

Autor: Veröffentlicht 6 min de lectura 116 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Security-Forscher haben ein umfangreiches Paket von Browser-Erweiterungen identifiziert, die als kostenlose VPN- und Proxy-Lösungen präsentiert wurden, die vor allem auf russischsprachige Nutzer abzielen, die Blockaden umgehen wollen. Nach der von der Firma Socket veröffentlichten Analyse und bestätigt von Forscher Kush Pandya, 737 Ergänzungen veröffentlicht von mindestens 40 Entwickler-Konten wurden im Chrome Web Store, mit insgesamt ca. 75,486 Einrichtungen entdeckt. Von diesem Set, 274 Erweiterungen imitierten bekannte Privatsphäre und VPN-Marken - einschließlich Proton VPN, NordVPN, Surfshark, AdGuard VPN, Browsec, ExpressVPN und andere - und 221 wurden von Google entfernt, während 516 aktiv bleiben.

Was tun diese Erweiterungen technisch und warum sind sie gefährlich: die meisten der identifizierten Accessoires rekonfigurieren den Browser-Proxy mit dem chrome.proxy. Einstellungen API, um einen SOCKS5 Server im Port 1082 einzustellen. Dabei werden alle Browser-Anfragen durch ein vom Schadaktor gesteuertes Relais geleitet. Diese Positionierung platziert den Bediener in einer Position von adversary-in-the-middle (AitM): Sie können die Zieladressen sehen, die Herkunft PIs, die die Ressourcen anfordern, die eindeutigen Servernamen, die in den TLS (SNI) Verhandlungen und alle Inhalte, die in Flat Text (HTTP) übertragen werden. Darüber hinaus umfassen Erweiterungen eine Ausschlussliste, die nur den Verkehr zu der Loopback-Schnittstelle (localhost) erlaubt, was bedeutet, dass fast der Rest des Verkehrs durch die bösartige Proxy geht.

Falsche VPN-Erweiterungen in Chrome, die Ihren Traffic abfangen und Sie beobachten
Bild generiert mit IA.

Anzeichen von Betrug und Evasionstaktik: Das Set zeigt eine Reihe von bewussten Missbrauchsindikatoren: Viele Erweiterungen verkünden "Premium"-Pläne oder nicht vorhandene Server-Standorte, beinhalten interne Anweisungen, um zu vermeiden, Domains direkt auf chrome.proxy.settings zu platzieren (vorschlagende Verwendung von gelösten IP-Adressen), Remote-Konfigurationsschichten nach der Genehmigung hinzufügen und die gleichen Rechtfertigungen auf den Lagerüberprüfungsprozess zu erhöhen, indem sie sagen "Keine Daten an externe Server übertragen". Es wurde auch dokumentiert, dass einige Versionen alle Verbindungen fehlgeschlagen, während anscheinend legitime Verbindungsschnittstellen, Taktiken, um das reale Verhalten des Benutzers und menschliche Bewerter zu verstecken.

Aus betrieblicher Sicht weist Pandya darauf hin, dass 520 von 522 Erweiterungen eines Massenproben-Routingverkehrs auf die gleiche SOCKS5-Infrastruktur hindeuten, was eine zentrale Plattform hinter dem System anzeigt. Das Eigentum an den Servern ist im Code nicht eindeutig festgelegt: Sie könnten direkt vom Akteur betrieben oder von einem Drittanbieter weiterverkauft werden, wobei ein anderes Unternehmen die gleiche Verkehrsinspektionskapazität hätte.

Wer beeinflusst das? Benutzer, die nach "VPN" oder "proxy" Erweiterungen im Chrome Web Store suchen und Ergänzungen installieren, ohne ihre Herkunft zu überprüfen, sind die am meisten exponiert. Angesichts des erklärten Ziels gegenüber russischen Referenten und des Angebots von kostenlosen oder angeblich kompatiblen Dienstleistungen mit Zensur-Hinterziehung, wahrscheinlich Opfer sind Aktivisten, Journalisten, Nutzer, die versuchen, auf blockierte Dienste zugreifen und jedes Konto, das sie auf den Browser für den Transport von sensiblen Anmeldeinformationen oder Web-Dienste vertrauen.

Praktische Auswirkungen: Solange eine schädliche Erweiterung aktiv und verbunden ist, kann der Betreiber die Identität des Benutzers (durch öffentliche IP), die besuchten Websites und, wenn die Website nicht HTTPS verwendet, den Inhalt der Anfragen korrelieren. Auch bei HTTPS kann die SNI-Exposition zeigen, auf welche Domänen der Benutzer angeschlossen ist; Session-Metadaten und jede unverschlüsselte Ressource sind für den Interceptor verfügbar. Darüber hinaus erhöht die Nachahmung zuverlässiger Marken die Wahrscheinlichkeit der Installation und reduziert die Unfallerkennung.

Es gibt Teilzuschreibungselemente in der Suche: Die Pakete enthalten eine 12-stellige Steuerzahl und Windows-Compilationsrouten, die Namen in kyrillischen und persönlichen Verzeichnissen enthalten (z.B. "C:\\ Benutzer\ ollob\\\ OneDrive\ Документы\..."). Diese Indikationen führten die Forscher dazu, zu schätzen, dass das Abonnement-Geschäft von Russland aus operieren könnte, aber diese Verbindung ist nicht endgültig: die Verwendung von lokalen Identifikatoren und Dateirouten ist starke umständliche Beweise, aber nicht ein rechtlich eindeutiger Nachweis von Standort oder Identität des Betreibers.

Parallel berichtete Netskope Threat Labs die Rückkehr einer anderen problematischen Erweiterung, die als "AI Sidebar mit Deepseek, ChatGPT, Claude und mehr" bekannt ist, die nach dem Entfernen von Exfiltrationscode in einem Update eine Monetization-Payload umverteilt, die angeschlossene Links im Vordergrund während Updates und Deinstallationen öffnet. Dieser Fall dient als Erinnerung: Erweiterungen können ihr Verhalten nach der ersten Genehmigung ändern und die Update-Infrastruktur verwenden, um schädliche oder nicht autorisierte Funktionen einzuführen.

Was bestätigt wird, was geschätzt wird und was unsicher bleibt: Es wird bestätigt, dass Hunderte von Erweiterungen SOCKS5-Proxies konfiguriert haben und dass Tausende von Einrichtungen produziert wurden; es wird auch bestätigt, dass viele imitate echte Marken und dass 221 entfernt wurden. Es wird geschätzt - mit dokumentarischer Unterstützung in den Paketen -, dass die Operation Verbindungen zu den Akteuren in Russland hat, aber dass die Zuschreibung ist nicht kategorisch ohne zusätzliche Beweise. Der genaue Besitzgrad der Proxy-Infrastruktur (eigene gegenüber resold) und der tatsächliche Umfang des abgefangenen Verkehrs außerhalb der Stichprobe sind unsicher.

Falsche VPN-Erweiterungen in Chrome, die Ihren Traffic abfangen und Sie beobachten
Bild generiert mit IA.

Spezifische Empfehlungen und Sofortmaßnahmen für Leser: Deinstallieren Sie sofort Erweiterungen von VPN oder Proxy, die nicht bewusst installiert oder scheinen, um bekannte Marken nachzuahmen; überprüfen Sie die Liste der aktiven Erweiterungen in Chrom: / Erweiterungen und deaktivieren Sie diejenigen, die Proxy-Kontrolle (oder umfangreiche Berechtigungen) anfordern, es sei denn, sie kommen von verifizierten Lieferanten. Wiederherstellen Browser-Proxy-Einstellungen, wenn Sie Manipulation vermuten und, falls erforderlich, Neustart Chrome-Profil oder erstellen Sie eine neue. Es hängt nicht ausschließlich von Endschutzerweiterungen ab; es bevorzugt offizielle VPN-Kunden mit nativen Anwendungen, die vom Lieferanten oder Lösungen auf dem Betriebssystem überprüft werden. Ändern Sie die verwendeten Anmeldeinformationen, während die Erweiterung möglicherweise eine aktive und aktive Authentifizierung von zwei Faktoren (2FA) in kritischen Dienstleistungen gewesen sein kann.

Wenn Sie die technischen Risiken von SNI vertiefen wollen und wie auch TLS-Verbindungen Metadaten filtern können, sehen Sie technische Erklärungen wie die Dokumentation über SNI und seine Risiken im Cloudflare Portal: https: / / entwickelt. Für sichere Praktiken und Empfehlungen zu Browsererweiterungen und Datenschutz ist der Leitfaden für die Electronic Frontier Foundation eine praktische Ressource: https: / / ssd.ef.org / en. Und wenn Sie Erweiterungen entwickeln oder veröffentlichen, überprüfen Sie die Richtlinien des Chrome Web Store-Ökosystems in: https: / Entwickler.chrome.com / docs / webstore / program _ Richtlinien /.

Abschließend betont diese Kampagne, dass die Massenverteilung falscher Erweiterungen weiterhin eine effektive Möglichkeit ist, Verkehrs- und Betrugsbenutzer abzufangen; die Kombination aus Verkörperung von Marken und stiller Manipulation des Proxys macht ein offensichtliches Datenschutz-Tool zu einem Überwachungsvektor. Die strenge Kontrolle der installierten Erweiterungen, die Nutzung der offiziellen Software und die Annahme guter kryptografischer Praktiken sind konkrete Maßnahmen, um das Risiko sofort zu reduzieren.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.