Notizie su sicurezza e intelligenza artificiale

Minacce delle estensioni del browser · Di FireAI Security & Research Team · Pubblicato

31 estensioni Chrome «VPN for» condividono un unico codice che consente agli operatori di deviare il traffico del browser

RiskyPlugins afferma che 31 estensioni VPN di Chrome in lingua russa, con circa 356.000 utenti complessivi, possono cambiare quale traffico passa da proxy remoti senza un aggiornamento.

A globe icon and the FireAI mascot holding a block sign, next to the words “31 VPN add-ons reroute browser traffic.”

Trentuno estensioni di Chrome vendute come VPN per siti web specifici condividono un unico codice che consente al loro operatore di cambiare, dopo l’installazione, quale traffico di navigazione passa attraverso server proxy, ha riferito CyberInsider il 28 settembre, citando una ricerca di RiskyPlugins. Le estensioni avevano circa 356.000 utenti complessivi. RiskyPlugins ha reso noto il gruppo il 3 e 4 settembre.

Contesto

Un’estensione del browser che detiene il permesso proxy di Chrome decide dove il browser invia le proprie richieste. Una vera VPN cifra il traffico di un dispositivo e lo invia a un fornitore scelto dall’utente. Un’estensione con controllo del proxy può fare una cosa diversa: instradare siti selezionati attraverso server controllati da qualcun altro [1].

Che cosa descrive il resoconto

Le estensioni sono rivolte a utenti di lingua russa che vogliono accedere a servizi bloccati o limitati e usano nomi legati a YouTube, Telegram, Instagram, ChatGPT, Netflix e altre piattaforme. La più grande, una VPN per RuTracker, aveva 200.000 installazioni. Il rapporto afferma che tutte e 31 richiedono il controllo del proxy di Chrome, l’accesso al provider di autenticazione web e l’accesso agli host di tutti i siti web [1].

Una configurazione remota decide quali siti vengono instradati attraverso un proxy, così l’operatore può cambiare l’elenco senza pubblicare un aggiornamento. Una variante, Total VPN, instrada tutto il traffico anziché siti selezionati [1].

RiskyPlugins ha ricondotto la raccolta a tre account di editore. Afferma di aver decodificato la configurazione remota delle estensioni il 3 e 4 settembre e che le schede erano ancora attive durante la sua scansione del 18 settembre. Un tracker separato mostrava ancora 200.000 utenti elencati per l’estensione più grande il 27 settembre [1].

Implicazioni per chi usa un Mac

Le estensioni di Chrome girano su macOS come su altri sistemi, e il rapporto non limita il gruppo a una sola piattaforma. Chi ha installato uno di questi strumenti è il gruppo esposto. Chi non installa mai estensioni che richiedono il controllo del proxy non è interessato da questo gruppo come riferito [1].

Raccomandazioni

  1. Aprire chrome://extensions e rimuovere ogni estensione VPN che non si è scelta deliberatamente.
  2. Controllare i permessi di ogni estensione rimanente e rimuovere quelle che possono controllare il proxy senza un motivo chiaro.
  3. Per una VPN, usare l’app del fornitore anziché un componente aggiuntivo del browser che chiede accesso a tutti i siti.

Rilevanza per FireAI

FireAI lavora per app, non per estensione. Chrome appare come un’unica app, quindi FireAI non può distinguere il traffico proxy di un’estensione da quello del browser stesso. Mostra invece a quali destinazioni si connette Chrome, sulla mappa del mondo, e le regole per app possono bloccare un server o un indirizzo una volta noto. FireAI non analizza le estensioni e non le rimuove.

Limiti

I ricercatori non hanno potuto stabilire se gli operatori intercettino dati, rivendano le connessioni o leggano contenuti cifrati. Il rapporto non dice se Google abbia rimosso le schede e lascia aperto un possibile legame con Browsec VPN perché alcuni nomi di server coincidono [1]. Il totale degli utenti è la cifra dei ricercatori dell’ultima verifica.

Prova FireAI, di HisnLabs gratis per 17 giorni.

Fonti

  1. CyberInsider, 28 September 2026: 31 Chrome VPN extensions let operators change where users’ traffic goes