Trettien Chrome-utvidelser som selges som VPN-er for bestemte nettsteder, deler én kodebase som lar operatøren endre, etter installasjon, hvilken nettlesertrafikk som går via proxyservere, meldte CyberInsider 28. september med henvisning til forskning fra RiskyPlugins. Utvidelsene hadde omtrent 356 000 brukere til sammen. RiskyPlugins offentliggjorde klyngen 3. og 4. september.
Bakgrunn
En nettleserutvidelse som har Chromes proxy-tillatelse, avgjør hvor nettleseren sender forespørslene sine. En ekte VPN krypterer en enhets trafikk og sender den til en leverandør brukeren har valgt. En utvidelse med proxykontroll kan gjøre noe annet: rute utvalgte nettsteder gjennom servere som noen andre kontrollerer [1].
Hva rapporten beskriver
Utvidelsene er rettet mot russisktalende brukere som vil ha tilgang til blokkerte eller begrensede tjenester, og bruker navn knyttet til YouTube, Telegram, Instagram, ChatGPT, Netflix og andre plattformer. Den største, en RuTracker VPN, hadde 200 000 installasjoner. Rapporten sier at alle 31 ber om Chromes proxykontroll, tilgang som leverandør av nettautentisering og vertstilgang til alle nettsteder [1].
En ekstern konfigurasjon avgjør hvilke nettsteder som rutes gjennom en proxy, så operatøren kan endre listen uten å publisere en oppdatering. En variant, Total VPN, ruter all trafikk i stedet for utvalgte nettsteder [1].
RiskyPlugins knyttet samlingen til tre utgiverkontoer. Selskapet sier at det dekodet utvidelsenes eksterne konfigurasjon 3. og 4. september, og at oppføringene fortsatt var aktive under skanningen 18. september. En separat sporingstjeneste viste fortsatt 200 000 oppførte brukere for den største utvidelsen 27. september [1].
Konsekvenser for Mac-brukere
Chrome-utvidelser kjører på macOS slik de gjør på andre systemer, og rapporten begrenser ikke klyngen til én plattform. Folk som installerte ett av disse verktøyene, er den eksponerte gruppen. Alle som aldri installerer utvidelser som ber om proxykontroll, er upåvirket av denne klyngen slik den er rapportert [1].
Anbefalinger
- Åpne chrome://extensions og fjern alle VPN-utvidelser du ikke bevisst har valgt.
- Sjekk tillatelsene til hver gjenværende utvidelse og fjern alle som kan styre proxyen uten en klar grunn.
- For en VPN, bruk leverandørens egen app i stedet for et tillegg i nettleseren som ber om tilgang til alle nettsteder.
Relevans for FireAI
FireAI virker per app, ikke per utvidelse. Chrome framstår som én app, så FireAI kan ikke skille en utvidelses proxytrafikk fra nettleserens egen. Det den viser, er hvilke mål Chrome kobler seg til, på verdenskartet, og regler per app kan blokkere en server eller adresse når den først er kjent. FireAI reviderer ikke utvidelser og fjerner dem ikke.
Begrensninger
Forskerne kunne ikke avgjøre om operatørene avskjærer data, videreselger tilkoblingene eller leser kryptert innhold. Rapporten sier ikke om Google har fjernet oppføringene, og den lar en mulig kobling til Browsec VPN stå åpen fordi noen servernavn overlapper [1]. Brukertallet er forskernes tall fra deres siste kontroll.
Prøv FireAI, av HisnLabs gratis i 17 dager.