# 31 Chrome-Erweiterungen „VPN for“ teilen sich eine Codebasis, mit der Betreiber den Browser-Verkehr umleiten können > RiskyPlugins zufolge können 31 russischsprachige Chrome-VPN-Erweiterungen mit zusammen etwa 356.000 Nutzern ohne Update ändern, welcher Verkehr über entfernte Proxys läuft. FireAI Security & Research Team (HisnLabs) · Published 2026-09-30 Canonical: https://hisnlabs.com/de/news/vpn-for-x-chrome-extensions-proxy-farm Einunddreißig Chrome-Erweiterungen, die als VPNs für bestimmte Websites verkauft werden, teilen sich eine Codebasis, mit der ihr Betreiber nach der Installation ändern kann, welcher Browsing-Verkehr über Proxy-Server läuft, [berichtete CyberInsider](https://cyberinsider.com/31-chrome-vpn-extensions-let-operators-change-where-users-traffic-goes/) am 28. September unter Berufung auf Recherchen von RiskyPlugins. Die Erweiterungen hatten zusammen etwa 356.000 Nutzer. RiskyPlugins meldete die Gruppe am 3. und 4. September. ## Hintergrund Eine Browser-Erweiterung mit der Proxy-Berechtigung von Chrome entscheidet, wohin der Browser seine Anfragen sendet. Ein echtes VPN verschlüsselt den Verkehr eines Geräts und leitet ihn an einen vom Nutzer gewählten Anbieter. Eine Erweiterung mit Proxy-Kontrolle kann etwas anderes tun: ausgewählte Websites über Server leiten, die jemand anderem gehören [[1]](https://cyberinsider.com/31-chrome-vpn-extensions-let-operators-change-where-users-traffic-goes/). ## Was der Bericht beschreibt Die Erweiterungen richten sich an russischsprachige Nutzer, die Zugang zu gesperrten oder eingeschränkten Diensten wollen, und tragen Namen, die an YouTube, Telegram, Instagram, ChatGPT, Netflix und andere Plattformen angelehnt sind. Die größte, ein RuTracker-VPN, hatte 200.000 Installationen. Laut Bericht fordern alle 31 die Proxy-Kontrolle von Chrome, Zugriff auf den Web-Authentifizierungsanbieter und Hostzugriff auf alle Websites an [[1]](https://cyberinsider.com/31-chrome-vpn-extensions-let-operators-change-where-users-traffic-goes/). Eine Fernkonfiguration bestimmt, welche Websites über einen Proxy laufen, sodass der Betreiber die Liste ändern kann, ohne ein Update zu veröffentlichen. Eine Variante, Total VPN, leitet den gesamten Verkehr statt nur ausgewählter Websites um [[1]](https://cyberinsider.com/31-chrome-vpn-extensions-let-operators-change-where-users-traffic-goes/). RiskyPlugins führte die Sammlung auf drei Herausgeberkonten zurück. Es habe die Fernkonfiguration der Erweiterungen am 3. und 4. September entschlüsselt, und die Einträge seien bei seinem Scan am 18. September noch online gewesen. Ein separater Tracker zeigte am 27. September für die größte Erweiterung weiterhin 200.000 gelistete Nutzer [[1]](https://cyberinsider.com/31-chrome-vpn-extensions-let-operators-change-where-users-traffic-goes/). > FireAI, die On-Device-Firewall für macOS von HisnLabs, zeigt auf einer Weltkarte die Ziele, mit denen Apps sich verbinden, sodass eine unerwartete Route sichtbar wird. 17 Tage kostenlos testen. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Folgen für Mac-Nutzer Chrome-Erweiterungen laufen unter macOS wie auf anderen Systemen, und der Bericht beschränkt die Gruppe nicht auf eine Plattform. Betroffen sind Menschen, die eines dieser Werkzeuge installiert haben. Wer nie Erweiterungen installiert, die Proxy-Kontrolle verlangen, ist von dieser Gruppe wie berichtet nicht betroffen [[1]](https://cyberinsider.com/31-chrome-vpn-extensions-let-operators-change-where-users-traffic-goes/). ## Empfehlungen 1. chrome://extensions öffnen und jede VPN-Erweiterung entfernen, die man nicht bewusst gewählt hat. 2. Die Berechtigungen jeder verbleibenden Erweiterung prüfen und alle entfernen, die ohne klaren Grund den Proxy steuern können. 3. Für ein VPN die App eines Anbieters statt eines Browser-Add-ons nutzen, das Zugriff auf alle Websites verlangt. ## Bezug zu FireAI FireAI arbeitet pro App, nicht pro Erweiterung. Chrome erscheint als eine App, daher kann FireAI den Proxy-Verkehr einer Erweiterung nicht vom eigenen Verkehr des Browsers unterscheiden. Es zeigt aber, mit welchen Zielen sich Chrome verbindet, auf der [Weltkarte](https://hisnlabs.com/de/docs/world-map), und [Regeln pro App](https://hisnlabs.com/de/docs/per-app-rules) können einen Server oder eine Adresse blockieren, sobald sie bekannt ist. FireAI prüft keine Erweiterungen und entfernt sie nicht. > Neugierig, wohin sich der eigene Browser tatsächlich verbindet? FireAI listet die Ziele pro App auf. 17 Tage kostenlos testen. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Einschränkungen Die Forschenden konnten nicht feststellen, ob die Betreiber Daten abfangen, die Verbindungen weiterverkaufen oder verschlüsselte Inhalte lesen. Der Bericht sagt nicht, ob Google die Einträge entfernt hat, und er lässt eine mögliche Verbindung zu Browsec VPN offen, weil sich einige Servernamen überschneiden [[1]](https://cyberinsider.com/31-chrome-vpn-extensions-let-operators-change-where-users-traffic-goes/). Die Nutzerzahl ist die Angabe der Forschenden bei ihrer letzten Prüfung. [FireAI von HisnLabs](https://hisnlabs.com/de/download) 17 Tage kostenlos testen. ## Sources - [CyberInsider, 28 September 2026: 31 Chrome VPN extensions let operators change where users’ traffic goes](https://cyberinsider.com/31-chrome-vpn-extensions-let-operators-change-where-users-traffic-goes/)