As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Pesquisadores de segurança identificaram um pacote massivo de extensões para navegadores que se apresentavam como soluções gratuitas de VPN e proxy, dirigido principalmente a usuários de fala russa que buscavam sortear bloqueios. De acordo com a análise divulgada pela empresa Socket e confirmada pelo pesquisador Kush Pandya, foram detectados 737 complementos publicados desde pelo menos 40 contas de desenvolvedor na Chrome Web Store, com um total de aproximadamente 75.486 instalações. Desse conjunto, 274 extensões imitavam marcas conhecidas de privacidade e VPN – incluindo Proton VPN, NordVPN, Surfshark, AdGuard VPN, Browsec, ExpressVPN e outras – e 221 foram retiradas pelo Google, enquanto 516 permanecem ativos.
O que fazem tecnicamente essas extensões e por que são perigosas: A maioria dos 'plugins' identificados reconfiguram o 'proxy' do navegador através da API chrome.proxy.settings para definir um servidor SOCKS5 no porto 1082. Ao fazê-lo, todos os pedidos do navegador são canalizados por um relé controlado pelo ator malicioso. Esse posicionamento coloca o operador numa situação de adversary-in-the-middle (AitM): pode ver os endereços de destino, os IPs de origem que solicitam os recursos, os nomes de servidor claro que aparecem na negociação TLS (SNI) e qualquer conteúdo transmitido em texto plano (HTTP). Além disso, as extensões incluem uma lista de exclusão que só permite o tráfego para a interface de loopback (localhost), o que significa que praticamente todo o resto do tráfego passa pelo proxy malicioso.

Sinais de fraude e táticas de evasão: O conjunto exibe uma série de indicadores deliberados de abuso: muitas extensões anunciam planos “premium” ou locais de servidores inexistentes, incluem instruções internas para evitar colocar domínios diretamente em chrome.proxy.settings (sugir uso de endereços IP resolvidos), adicionam camadas de configuração remota após aprovação e subiram justificativas idênticas ao processo de revisão do armazém afirmando “Não são transmitidos dados a servidores externos”. Também foi documentado que algumas versões falhavam todas as conexões enquanto mostravam interfaces de conexão aparentemente legítimas, táticas desenhadas para ocultar o comportamento real ao usuário e aos revisores humanos.
Do ponto de vista operacional, Pandya aponta que 520 de 522 extensões de uma amostra massiva enrutam o tráfego à mesma infraestrutura SOCKS5, o que indica uma plataforma centralizada por trás do esquema. A propriedade dos servidores não é estabelecida de forma conclusiva no código: poderiam ser operados diretamente pelo ator ou revender-se de um fornecedor terceiro, em cujo caso outra entidade teria a mesma capacidade de inspeção do tráfego.
Quem afeta isto? Os usuários que buscam extensões de “VPN” ou “proxy” na Chrome Web Store e que instalam plugins sem verificar sua proveniência são os mais expostos. Dado o objetivo declarado para falantes de russo e a oferta de serviços gratuitos ou supostamente compatíveis com a evasão de censura, vítimas prováveis incluem ativistas, jornalistas, usuários que tentam acessar serviços bloqueados e qualquer conta que confie no navegador para transporte de credenciais ou serviços web sensíveis.
Consequências práticas: Enquanto uma extensão maliciosa estiver ativa e conectada, o operador pode correlacionar a identidade do usuário (por IP público), sites visitados e, se o site não usar HTTPS, o conteúdo dos pedidos. Mesmo com o HTTPS, a exposição do SNI pode revelar a que domínios se conecta o usuário; os metadados das sessões e qualquer recurso não cifrado ficam disponíveis para o interceptor. Além disso, a imitação de marcas confiáveis aumenta a probabilidade de instalação e reduz a detecção casual.
Existem elementos de atribuição parcial na descoberta: os pacotes contêm um número de contribuintes fiscais de 12 dígitos e rotas de compilação do Windows que incluem nomes em cirílico e diretórios pessoais (por exemplo, "C:\\Users\\ollob\\OneDrive\\Документы\\..."). Esses indícios levaram os pesquisadores a estimar que o negócio de assinatura poderia operar desde a Rússia, mas essa conexão não é definitiva: o uso de identificadores locais e rotas de arquivo é forte evidência circunstancial, mas não um teste legalmente conclusivo de localização ou identidade do operador.
Ao mesmo tempo, Netskope Threat Labs reportou o retorno de outra extensão problemática conhecida como "AI Sidebar with Deepseek, ChatGPT, Claude, and more", que depois de remover código de exfiltração em uma atualização voltou a distribuir um payload de monetização que abre links afiliados em primeiro plano durante atualizações e desinstalações. Este caso serve como lembrete: as extensões podem mudar o seu comportamento após a aprovação inicial e usar a infraestrutura de atualizações para introduzir funcionalidades maliciosas ou não autorizadas.
O que está confirmado, o que é estimado e o que permanece incerto: É confirmado que centenas de extensões configuravam proxies SOCKS5 e que milhares de instalações ocorreram; é igualmente confirmado que muitas imitavam marcas reais e que 221 foram retiradas. É estimado — com respaldo documental nos pacotes — que a operação tem vínculos com atores na Rússia, mas essa atribuição não é categórica sem evidência adicional. Permanecem incertos o grau exato de propriedade da infraestrutura de proxy (propio versus revendido) e o alcance real do tráfego interceptado fora da amostra analisada.

Recomendações concretas e medidas imediatas para os leitores: desinstale imediatamente extensões de VPN ou proxy que não tenham instalado de forma deliberada ou que pareçam imitar marcas conhecidas; verifique a lista de extensões ativas em chrome://extensions e desative as que solicitem controle do 'proxy' (ou permissões amplas) a menos que sejam provenientes de fornecedores verificados. Defina a configuração do 'proxy' do navegador se suspeitar de manipulação e, se necessário, reinicie o perfil do Chrome ou crie um novo. Não dependa exclusivamente de extensões para proteção de extremos; prefere clientes VPN oficiais com aplicações nativas verificadas pelo fornecedor ou soluções a nível de sistema operacional. Cambie credenciais usadas enquanto a extensão pode ter estado ativa e active a autenticação de dois fatores (2FA) em serviços críticos.
Se você quiser aprofundar os riscos técnicos do SNI e como até conexões TLS podem filtrar metadados, consulte explicações técnicas como a documentação sobre SNI e seus riscos no portal Cloudflare: https://developers.cloudflare.com/learning/security/what-is-sni/. Para práticas seguras e recomendações sobre extensões e privacidade do navegador, o guia da Electronic Frontier Foundation é um recurso prático: https://ssd.eff.org/en. E se desenvolver ou publicar extensões, repase as políticas do ecossistema da Chrome Web Store em: https://developer.chrome.com/docs/webstore/program_policies/.
Em conclusão, esta campanha sublinha que a distribuição maciça de extensões falsas continua a ser uma via eficaz para interceptar o tráfego e desiludir usuários; a combinação de impessoação de marcas e manipulação silenciosa do proxy torna uma ferramenta aparente de privacidade num vetor de vigilância. O controle rigoroso de extensões instaladas, o uso de software oficial e a adoção de boas práticas criptográficas são medidas concretas para reduzir o risco imediatamente.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...