Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Security-Forscher haben ein umfangreiches Paket von Browser-Erweiterungen identifiziert, die als kostenlose VPN- und Proxy-Lösungen präsentiert wurden, die vor allem auf russischsprachige Nutzer abzielen, die Blockaden umgehen wollen. Nach der von der Firma Socket veröffentlichten Analyse und bestätigt von Forscher Kush Pandya, 737 Ergänzungen veröffentlicht von mindestens 40 Entwickler-Konten wurden im Chrome Web Store, mit insgesamt ca. 75,486 Einrichtungen entdeckt. Von diesem Set, 274 Erweiterungen imitierten bekannte Privatsphäre und VPN-Marken - einschließlich Proton VPN, NordVPN, Surfshark, AdGuard VPN, Browsec, ExpressVPN und andere - und 221 wurden von Google entfernt, während 516 aktiv bleiben.
Was tun diese Erweiterungen technisch und warum sind sie gefährlich: die meisten der identifizierten Accessoires rekonfigurieren den Browser-Proxy mit dem chrome.proxy. Einstellungen API, um einen SOCKS5 Server im Port 1082 einzustellen. Dabei werden alle Browser-Anfragen durch ein vom Schadaktor gesteuertes Relais geleitet. Diese Positionierung platziert den Bediener in einer Position von adversary-in-the-middle (AitM): Sie können die Zieladressen sehen, die Herkunft PIs, die die Ressourcen anfordern, die eindeutigen Servernamen, die in den TLS (SNI) Verhandlungen und alle Inhalte, die in Flat Text (HTTP) übertragen werden. Darüber hinaus umfassen Erweiterungen eine Ausschlussliste, die nur den Verkehr zu der Loopback-Schnittstelle (localhost) erlaubt, was bedeutet, dass fast der Rest des Verkehrs durch die bösartige Proxy geht.

Anzeichen von Betrug und Evasionstaktik: Das Set zeigt eine Reihe von bewussten Missbrauchsindikatoren: Viele Erweiterungen verkünden "Premium"-Pläne oder nicht vorhandene Server-Standorte, beinhalten interne Anweisungen, um zu vermeiden, Domains direkt auf chrome.proxy.settings zu platzieren (vorschlagende Verwendung von gelösten IP-Adressen), Remote-Konfigurationsschichten nach der Genehmigung hinzufügen und die gleichen Rechtfertigungen auf den Lagerüberprüfungsprozess zu erhöhen, indem sie sagen "Keine Daten an externe Server übertragen". Es wurde auch dokumentiert, dass einige Versionen alle Verbindungen fehlgeschlagen, während anscheinend legitime Verbindungsschnittstellen, Taktiken, um das reale Verhalten des Benutzers und menschliche Bewerter zu verstecken.
Aus betrieblicher Sicht weist Pandya darauf hin, dass 520 von 522 Erweiterungen eines Massenproben-Routingverkehrs auf die gleiche SOCKS5-Infrastruktur hindeuten, was eine zentrale Plattform hinter dem System anzeigt. Das Eigentum an den Servern ist im Code nicht eindeutig festgelegt: Sie könnten direkt vom Akteur betrieben oder von einem Drittanbieter weiterverkauft werden, wobei ein anderes Unternehmen die gleiche Verkehrsinspektionskapazität hätte.
Wer beeinflusst das? Benutzer, die nach "VPN" oder "proxy" Erweiterungen im Chrome Web Store suchen und Ergänzungen installieren, ohne ihre Herkunft zu überprüfen, sind die am meisten exponiert. Angesichts des erklärten Ziels gegenüber russischen Referenten und des Angebots von kostenlosen oder angeblich kompatiblen Dienstleistungen mit Zensur-Hinterziehung, wahrscheinlich Opfer sind Aktivisten, Journalisten, Nutzer, die versuchen, auf blockierte Dienste zugreifen und jedes Konto, das sie auf den Browser für den Transport von sensiblen Anmeldeinformationen oder Web-Dienste vertrauen.
Praktische Auswirkungen: Solange eine schädliche Erweiterung aktiv und verbunden ist, kann der Betreiber die Identität des Benutzers (durch öffentliche IP), die besuchten Websites und, wenn die Website nicht HTTPS verwendet, den Inhalt der Anfragen korrelieren. Auch bei HTTPS kann die SNI-Exposition zeigen, auf welche Domänen der Benutzer angeschlossen ist; Session-Metadaten und jede unverschlüsselte Ressource sind für den Interceptor verfügbar. Darüber hinaus erhöht die Nachahmung zuverlässiger Marken die Wahrscheinlichkeit der Installation und reduziert die Unfallerkennung.
Es gibt Teilzuschreibungselemente in der Suche: Die Pakete enthalten eine 12-stellige Steuerzahl und Windows-Compilationsrouten, die Namen in kyrillischen und persönlichen Verzeichnissen enthalten (z.B. "C:\\ Benutzer\ ollob\\\ OneDrive\ Документы\..."). Diese Indikationen führten die Forscher dazu, zu schätzen, dass das Abonnement-Geschäft von Russland aus operieren könnte, aber diese Verbindung ist nicht endgültig: die Verwendung von lokalen Identifikatoren und Dateirouten ist starke umständliche Beweise, aber nicht ein rechtlich eindeutiger Nachweis von Standort oder Identität des Betreibers.
Parallel berichtete Netskope Threat Labs die Rückkehr einer anderen problematischen Erweiterung, die als "AI Sidebar mit Deepseek, ChatGPT, Claude und mehr" bekannt ist, die nach dem Entfernen von Exfiltrationscode in einem Update eine Monetization-Payload umverteilt, die angeschlossene Links im Vordergrund während Updates und Deinstallationen öffnet. Dieser Fall dient als Erinnerung: Erweiterungen können ihr Verhalten nach der ersten Genehmigung ändern und die Update-Infrastruktur verwenden, um schädliche oder nicht autorisierte Funktionen einzuführen.
Was bestätigt wird, was geschätzt wird und was unsicher bleibt: Es wird bestätigt, dass Hunderte von Erweiterungen SOCKS5-Proxies konfiguriert haben und dass Tausende von Einrichtungen produziert wurden; es wird auch bestätigt, dass viele imitate echte Marken und dass 221 entfernt wurden. Es wird geschätzt - mit dokumentarischer Unterstützung in den Paketen -, dass die Operation Verbindungen zu den Akteuren in Russland hat, aber dass die Zuschreibung ist nicht kategorisch ohne zusätzliche Beweise. Der genaue Besitzgrad der Proxy-Infrastruktur (eigene gegenüber resold) und der tatsächliche Umfang des abgefangenen Verkehrs außerhalb der Stichprobe sind unsicher.

Spezifische Empfehlungen und Sofortmaßnahmen für Leser: Deinstallieren Sie sofort Erweiterungen von VPN oder Proxy, die nicht bewusst installiert oder scheinen, um bekannte Marken nachzuahmen; überprüfen Sie die Liste der aktiven Erweiterungen in Chrom: / Erweiterungen und deaktivieren Sie diejenigen, die Proxy-Kontrolle (oder umfangreiche Berechtigungen) anfordern, es sei denn, sie kommen von verifizierten Lieferanten. Wiederherstellen Browser-Proxy-Einstellungen, wenn Sie Manipulation vermuten und, falls erforderlich, Neustart Chrome-Profil oder erstellen Sie eine neue. Es hängt nicht ausschließlich von Endschutzerweiterungen ab; es bevorzugt offizielle VPN-Kunden mit nativen Anwendungen, die vom Lieferanten oder Lösungen auf dem Betriebssystem überprüft werden. Ändern Sie die verwendeten Anmeldeinformationen, während die Erweiterung möglicherweise eine aktive und aktive Authentifizierung von zwei Faktoren (2FA) in kritischen Dienstleistungen gewesen sein kann.
Wenn Sie die technischen Risiken von SNI vertiefen wollen und wie auch TLS-Verbindungen Metadaten filtern können, sehen Sie technische Erklärungen wie die Dokumentation über SNI und seine Risiken im Cloudflare Portal: https: / / entwickelt. Für sichere Praktiken und Empfehlungen zu Browsererweiterungen und Datenschutz ist der Leitfaden für die Electronic Frontier Foundation eine praktische Ressource: https: / / ssd.ef.org / en. Und wenn Sie Erweiterungen entwickeln oder veröffentlichen, überprüfen Sie die Richtlinien des Chrome Web Store-Ökosystems in: https: / Entwickler.chrome.com / docs / webstore / program _ Richtlinien /.
Abschließend betont diese Kampagne, dass die Massenverteilung falscher Erweiterungen weiterhin eine effektive Möglichkeit ist, Verkehrs- und Betrugsbenutzer abzufangen; die Kombination aus Verkörperung von Marken und stiller Manipulation des Proxys macht ein offensichtliches Datenschutz-Tool zu einem Überwachungsvektor. Die strenge Kontrolle der installierten Erweiterungen, die Nutzung der offiziellen Software und die Annahme guter kryptografischer Praktiken sind konkrete Maßnahmen, um das Risiko sofort zu reduzieren.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

GitLab kritische Warnung: Notfall-Patch repariert CVE-2026-19478, um öffentliche Projekte ohne Anmeldeinformationen zu ändern oder zu beseitigen
GitLab veröffentlichte am 17. August 2026 einen Notfall-Patch, um die kritische Schwachstelle in seiner selbstgehosteten Software (Community and Enterprise Edition) zu korrigier...

Wenn der MCP-Server Ihre Anmeldeinformationen behält: der stille Angriffsvektor der IA in der Produktion
Die Einbindung von IA-Agenten in Geschäftsprozesse hat einen praktischen Weg für Produktionssysteme und Daten eröffnet, die von Modellen aus zugänglich gemacht werden können: es...

Kritische Warnung: CVE-2026-58231 in SAP Commerce Cloud könnte Remote-Code Ausführung ermöglichen; Patch und dringende Minderung
Eine kritische Schwachstelle, die SAP Commerce Cloud beeinflusst, registriert als CVE-2026-58231 und mit maximaler Punktzahl 10.0 auf der CVSS-Skala werden Versuche kurz nach de...

Der massive Kauf abgelaufener Domains treibt Betrug, Malware und Streaming-Pirate an: das Geschäft hinter dem Dropcatch
Ein von Infoblox veröffentlichter und von spezialisierten Medien verbreiteter Nachrichtenbericht über DNS bestätigt, dass Kriminelle große abgelaufene Domains kaufen - die sogen...

HoneyMyte Updates CoolClient mit einem signierten Kerneltreiber, um Prozesse zu verstecken und den C2 Kanal zu schützen
Kaspersky hat eine Analyse veröffentlicht, die dem Schauspieler HoneyMyte (auch Mustang Panda) eine aktualisierte Version der CoolClient Backdoor, die eine signierte Kernel-Komp...

GeoServer auf Zero-Day Sicherheitsalarm in jsonArrayContains mit echtem Risiko der Remote-Ausführung
Das Open-Source-Projekt GeoServer verfügt über eine Null-Tage-Verwundbarkeit, die von Angreifern aktiv erforscht wird, nach den öffentlichen Ausschreibungen der Forscher und der...

AmnesiaStealer MacOS Malware, die Anmeldeinformationen stehlen und steuert Echtzeit-Browsersitzungen
Sicherheits-Forscher haben eine neue Malware-Familie auf macOS - genannt AmnesiaStealer - dokumentiert, die einen Dropper in Shell, einen Infostealer geschrieben in Rust und ein...