Neuigkeiten zu Sicherheit und KI

Bedrohungen durch Browser-Erweiterungen · Von FireAI Security & Research Team · Veröffentlicht

31 Chrome-Erweiterungen „VPN for“ teilen sich eine Codebasis, mit der Betreiber den Browser-Verkehr umleiten können

RiskyPlugins zufolge können 31 russischsprachige Chrome-VPN-Erweiterungen mit zusammen etwa 356.000 Nutzern ohne Update ändern, welcher Verkehr über entfernte Proxys läuft.

A globe icon and the FireAI mascot holding a block sign, next to the words “31 VPN add-ons reroute browser traffic.”

Einunddreißig Chrome-Erweiterungen, die als VPNs für bestimmte Websites verkauft werden, teilen sich eine Codebasis, mit der ihr Betreiber nach der Installation ändern kann, welcher Browsing-Verkehr über Proxy-Server läuft, berichtete CyberInsider am 28. September unter Berufung auf Recherchen von RiskyPlugins. Die Erweiterungen hatten zusammen etwa 356.000 Nutzer. RiskyPlugins meldete die Gruppe am 3. und 4. September.

Hintergrund

Eine Browser-Erweiterung mit der Proxy-Berechtigung von Chrome entscheidet, wohin der Browser seine Anfragen sendet. Ein echtes VPN verschlüsselt den Verkehr eines Geräts und leitet ihn an einen vom Nutzer gewählten Anbieter. Eine Erweiterung mit Proxy-Kontrolle kann etwas anderes tun: ausgewählte Websites über Server leiten, die jemand anderem gehören [1].

Was der Bericht beschreibt

Die Erweiterungen richten sich an russischsprachige Nutzer, die Zugang zu gesperrten oder eingeschränkten Diensten wollen, und tragen Namen, die an YouTube, Telegram, Instagram, ChatGPT, Netflix und andere Plattformen angelehnt sind. Die größte, ein RuTracker-VPN, hatte 200.000 Installationen. Laut Bericht fordern alle 31 die Proxy-Kontrolle von Chrome, Zugriff auf den Web-Authentifizierungsanbieter und Hostzugriff auf alle Websites an [1].

Eine Fernkonfiguration bestimmt, welche Websites über einen Proxy laufen, sodass der Betreiber die Liste ändern kann, ohne ein Update zu veröffentlichen. Eine Variante, Total VPN, leitet den gesamten Verkehr statt nur ausgewählter Websites um [1].

RiskyPlugins führte die Sammlung auf drei Herausgeberkonten zurück. Es habe die Fernkonfiguration der Erweiterungen am 3. und 4. September entschlüsselt, und die Einträge seien bei seinem Scan am 18. September noch online gewesen. Ein separater Tracker zeigte am 27. September für die größte Erweiterung weiterhin 200.000 gelistete Nutzer [1].

Folgen für Mac-Nutzer

Chrome-Erweiterungen laufen unter macOS wie auf anderen Systemen, und der Bericht beschränkt die Gruppe nicht auf eine Plattform. Betroffen sind Menschen, die eines dieser Werkzeuge installiert haben. Wer nie Erweiterungen installiert, die Proxy-Kontrolle verlangen, ist von dieser Gruppe wie berichtet nicht betroffen [1].

Empfehlungen

  1. chrome://extensions öffnen und jede VPN-Erweiterung entfernen, die man nicht bewusst gewählt hat.
  2. Die Berechtigungen jeder verbleibenden Erweiterung prüfen und alle entfernen, die ohne klaren Grund den Proxy steuern können.
  3. Für ein VPN die App eines Anbieters statt eines Browser-Add-ons nutzen, das Zugriff auf alle Websites verlangt.

Bezug zu FireAI

FireAI arbeitet pro App, nicht pro Erweiterung. Chrome erscheint als eine App, daher kann FireAI den Proxy-Verkehr einer Erweiterung nicht vom eigenen Verkehr des Browsers unterscheiden. Es zeigt aber, mit welchen Zielen sich Chrome verbindet, auf der Weltkarte, und Regeln pro App können einen Server oder eine Adresse blockieren, sobald sie bekannt ist. FireAI prüft keine Erweiterungen und entfernt sie nicht.

Einschränkungen

Die Forschenden konnten nicht feststellen, ob die Betreiber Daten abfangen, die Verbindungen weiterverkaufen oder verschlüsselte Inhalte lesen. Der Bericht sagt nicht, ob Google die Einträge entfernt hat, und er lässt eine mögliche Verbindung zu Browsec VPN offen, weil sich einige Servernamen überschneiden [1]. Die Nutzerzahl ist die Angabe der Forschenden bei ihrer letzten Prüfung.

FireAI von HisnLabs 17 Tage kostenlos testen.

Quellen

  1. CyberInsider, 28 September 2026: 31 Chrome VPN extensions let operators change where users’ traffic goes