Sikkerhet og AI-nyheter

Trusler fra nettleserutvidelser · Av FireAI Security & Research Team · Publisert

31 Chrome-utvidelser av typen «VPN for» deler én kodebase som lar operatørene omdirigere nettlesertrafikk

RiskyPlugins sier at 31 russiskspråklige Chrome-VPN-utvidelser med omtrent 356 000 brukere til sammen kan endre hvilken trafikk som går via eksterne proxyer uten en oppdatering.

A globe icon and the FireAI mascot holding a block sign, next to the words “31 VPN add-ons reroute browser traffic.”

Trettien Chrome-utvidelser som selges som VPN-er for bestemte nettsteder, deler én kodebase som lar operatøren endre, etter installasjon, hvilken nettlesertrafikk som går via proxyservere, meldte CyberInsider 28. september med henvisning til forskning fra RiskyPlugins. Utvidelsene hadde omtrent 356 000 brukere til sammen. RiskyPlugins offentliggjorde klyngen 3. og 4. september.

Bakgrunn

En nettleserutvidelse som har Chromes proxy-tillatelse, avgjør hvor nettleseren sender forespørslene sine. En ekte VPN krypterer en enhets trafikk og sender den til en leverandør brukeren har valgt. En utvidelse med proxykontroll kan gjøre noe annet: rute utvalgte nettsteder gjennom servere som noen andre kontrollerer [1].

Hva rapporten beskriver

Utvidelsene er rettet mot russisktalende brukere som vil ha tilgang til blokkerte eller begrensede tjenester, og bruker navn knyttet til YouTube, Telegram, Instagram, ChatGPT, Netflix og andre plattformer. Den største, en RuTracker VPN, hadde 200 000 installasjoner. Rapporten sier at alle 31 ber om Chromes proxykontroll, tilgang som leverandør av nettautentisering og vertstilgang til alle nettsteder [1].

En ekstern konfigurasjon avgjør hvilke nettsteder som rutes gjennom en proxy, så operatøren kan endre listen uten å publisere en oppdatering. En variant, Total VPN, ruter all trafikk i stedet for utvalgte nettsteder [1].

RiskyPlugins knyttet samlingen til tre utgiverkontoer. Selskapet sier at det dekodet utvidelsenes eksterne konfigurasjon 3. og 4. september, og at oppføringene fortsatt var aktive under skanningen 18. september. En separat sporingstjeneste viste fortsatt 200 000 oppførte brukere for den største utvidelsen 27. september [1].

Konsekvenser for Mac-brukere

Chrome-utvidelser kjører på macOS slik de gjør på andre systemer, og rapporten begrenser ikke klyngen til én plattform. Folk som installerte ett av disse verktøyene, er den eksponerte gruppen. Alle som aldri installerer utvidelser som ber om proxykontroll, er upåvirket av denne klyngen slik den er rapportert [1].

Anbefalinger

  1. Åpne chrome://extensions og fjern alle VPN-utvidelser du ikke bevisst har valgt.
  2. Sjekk tillatelsene til hver gjenværende utvidelse og fjern alle som kan styre proxyen uten en klar grunn.
  3. For en VPN, bruk leverandørens egen app i stedet for et tillegg i nettleseren som ber om tilgang til alle nettsteder.

Relevans for FireAI

FireAI virker per app, ikke per utvidelse. Chrome framstår som én app, så FireAI kan ikke skille en utvidelses proxytrafikk fra nettleserens egen. Det den viser, er hvilke mål Chrome kobler seg til, på verdenskartet, og regler per app kan blokkere en server eller adresse når den først er kjent. FireAI reviderer ikke utvidelser og fjerner dem ikke.

Begrensninger

Forskerne kunne ikke avgjøre om operatørene avskjærer data, videreselger tilkoblingene eller leser kryptert innhold. Rapporten sier ikke om Google har fjernet oppføringene, og den lar en mulig kobling til Browsec VPN stå åpen fordi noen servernavn overlapper [1]. Brukertallet er forskernes tall fra deres siste kontroll.

Prøv FireAI, av HisnLabs gratis i 17 dager.

Kilder

  1. CyberInsider, 28 September 2026: 31 Chrome VPN extensions let operators change where users’ traffic goes