Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

737 Chrome VPN екстензии откриени како пренасочуваат сообраќај преку прокси-сервери. Проверете дали имате некоја од нив

Огромен број од 737 бесплатни VPN и proxy екстензии се откриени како алатки кои главно ги таргетираат корисниците што зборуваат руски и бараат пристап до блокирани услуги. Целта е да се пресретнува сообраќајот од прелистувачот и тој да се пренасочува преку прокси-инфраструктура.

Екстензиите биле објавени преку најмалку 40 различни developer-акаунти на Chrome Web Store и вкупно забележале 75.486 инсталации.

Од идентификуваните екстензии, 274 се претставувале како 66 познати VPN и privacy брендови, меѓу кои се:

  • Proton VPN
  • NordVPN
  • Surfshark
  • AdGuard VPN
  • Browsec
  • ExpressVPN
  • CyberGhost
  • Windscribe
  • TunnelBear
  • Cloudflare 1.1.1.1
  • Google Outline

Според компанијата Socket, екстензиите наменети за заобиколување на цензурата „ја пренасочуваат целата сесија на корисникот во прелистувачот преку SOCKS5 прокси-сервери управувани од еден ист провајдер“.

Безбедносниот истражувач Kush Pandya наведува дека 520 од 522 екстензии од анализираниот корпус го пренасочуваат сообраќајот преку истата SOCKS5 инфраструктура.

Огромното мнозинство од екстензиите ја пренасочуваат целата сесија на корисникот во прелистувачот, така што ја поставуваат опцијата chrome.proxy.settings на фиксен SOCKS5 сервер на порта 1082.

На овој начин, актерот на заканата се поставува во позиција на напад „adversary-in-the-middle“ (AitM), што може да му овозможи да ги набљудува:

  • веб-страниците и дестинациите што ги посетува корисникот;
  • изворните IP-адреси;
  • TLS SNI вредностите;
  • податоците од барањата што се испраќаат преку обичен HTTP.

Секоја екстензија што конфигурира прокси-сервер има и bypass листа која ги содржи само loopback адресите, односно localhost или 127.0.0.1.

Тоа значи дека секое друго барање од прелистувачот се пренасочува преку SOCKS5 relay-серверот на порта 1082 откако корисникот ќе се поврзе со наводната VPN услуга.

Од вкупниот број екстензии, 221 се отстранети од Chrome Web Store, додека преостанатите 516 се водат како активни.

Се верува дека актерот на заканата управува со претплатнички VPN бизнис во Русија. Како индикации се наведуваат 12-цифрен даночен број, како и фактот дека некои од екстензиите ја откриваат патеката до Windows build-файловите, на пример:

C:\Users\ollob\OneDrive\Документы\1.myxa-work\08.06.26\<domain>\<product>\<product>-release.zip

Ова откритие е особено загрижувачко затоа што корисникот може да верува дека користи легитимна VPN услуга за заштита на приватноста или заобиколување на цензурата, додека во реалноста целиот сообраќај од прелистувачот може да се пренасочува преку инфраструктура контролирана од напаѓачот.

Идеално, функционалноста не се разликува од онаа на легитимна VPN или proxy услуга. Клучниот проблем кај оваа активност е обидот да се имитираат веќе етаблирани брендови, наместо услугата да се нуди под сопствено име. Некои од другите предупредувачки знаци се:

  • Рекламирање платени пакети (или премиум локации) кои всушност не постојат.
  • Заобиколување на DNS-over-HTTPS блок-листи.
  • Неуспешно извршување на секој обид за поврзување, додека истовремено се прикажува целосно лажен интерфејс, вклучително и анимација за поврзување и индикатор за статус кој изгледа функционално.
  • Вклучување интерно упатство со име „Промт для сотрудников“ („Промпт за вработените“), кое им наложува да избегнуваат директно внесување на доменот во chrome.proxy.settings и наместо тоа да ја внесуваат само разрешената IP-адреса. Исто така, им наложува да не користат домен од друга екстензија без посебни инструкции.
  • Присуство на коментари кои укажуваат на намерен обид за заобиколување на правилата на Chrome Web Store.
  • Додавање нов слој за далечинска конфигурација откако екстензијата веќе била одобрена.
  • Обиди за манипулирање со процесот на проверка во Chrome Web Store преку поднесување идентични образложенија, во кои се наведува: „No data transmitted to external servers“ („Не се пренесуваат податоци до надворешни сервери“) или „No user tracking or logging“ („Нема следење или евидентирање на корисници“).

„За секој засегнат корисник, додека екстензијата е поврзана, секое барање поминува преку сервер што го контролира актерот на заканата“, изјави Pandya.

„Од кодот на екстензијата не може да се утврди дали актерот на заканата ги поседува тие прокси-сервери или само препродава капацитет од друг провајдер. Доколку станува збор за препродавање, тогаш и дополнителна трета страна се наоѓа во истата позиција.“

„Од пакетите и јавно достапната инфраструктура се потврдени: имитирањето на брендови, необјавената прокси-конфигурација, непостоечките премиум сервери, лажните изјави доставени до проверувачите на продавницата и замената на кодот по одобрувањето.“

Отстранета Chrome екстензија повторно се појави со шема за монетизација

Ова откритие доаѓа во време кога Netskope Threat Labs го истакна повторното појавување на Google Chrome екстензијата „AI Sidebar with Deepseek, ChatGPT, Claude, and more“, неколку месеци откако била отстранета поради користење на тактики за Prompt Poaching.

Секвенцата на ажурирања „чисто, па компромитирано“, распространета преку верзиите 1.7.2.0 и 1.7.3.0, се случила преку Google-овата CRX мрежа за дистрибуција на содржина на 31 јули 2026 година.

Со тоа била воведена шема за монетизација — „хируршко“ додавање од само 21 линија код — која се активира при настани поврзани со ажурирање и деинсталација на екстензијата.

„Екстензијата првично објави безопасно ажурирање со кое го отстрани кодот за кражба на податоци и го призна своето неправилно однесување. По две недели, повторно го изненади корисникот со ново ажурирање“, соопшти компанијата за сајбер-безбедност.

„Иако повеќе не го содржи кодот за извлекување на разговорите, сега содржи payload за монетизација кој отвора affiliate линк во активен таб на прелистувачот секогаш кога екстензијата се ажурира или деинсталира. Дополнително, го спречува пренасочувањето на корисниците на DeepSeek кон ChatGPT.“

Извори:

  • The Hacker News – 737 Chrome VPN Extensions Caught Routing Traffic Through Proxies. Check If You Have One The Hacker News