Wiadomości dotyczące bezpieczeństwa i sztucznej inteligencji

Zagrożenia ze strony rozszerzeń przeglądarki · Autor FireAI Security & Research Team · Opublikowano

31 rozszerzeń Chrome typu „VPN dla” korzysta z jednego kodu, który pozwala operatorom przekierowywać ruch przeglądarki

RiskyPlugins podaje, że 31 rosyjskojęzycznych rozszerzeń VPN dla Chrome, z łącznie około 356 000 użytkowników, może bez aktualizacji zmieniać, który ruch przechodzi przez zdalne serwery proxy.

A globe icon and the FireAI mascot holding a block sign, next to the words “31 VPN add-ons reroute browser traffic.”

Trzydzieści jeden rozszerzeń Chrome sprzedawanych jako VPN dla konkretnych serwisów korzysta z jednego kodu, który pozwala operatorowi zmieniać po instalacji, który ruch przeglądarki przechodzi przez serwery proxy, poinformował CyberInsider 28 września, powołując się na badania RiskyPlugins. Rozszerzenia miały łącznie około 356 000 użytkowników. RiskyPlugins ujawnił tę grupę rozszerzeń 3 i 4 września.

Tło

Rozszerzenie przeglądarki, które ma uprawnienie proxy w Chrome, decyduje, dokąd przeglądarka wysyła swoje żądania. Prawdziwy VPN szyfruje ruch urządzenia i wysyła go do dostawcy wybranego przez użytkownika. Rozszerzenie kontrolujące proxy może zrobić coś innego: kierować wybrane witryny przez serwery kontrolowane przez kogoś innego [1].

Co opisuje raport

Rozszerzenia są skierowane do rosyjskojęzycznych użytkowników, którzy chcą uzyskać dostęp do zablokowanych lub ograniczonych usług, i mają nazwy powiązane z YouTube, Telegramem, Instagramem, ChatGPT, Netflixem i innymi platformami. Największe z nich, RuTracker VPN, miało 200 000 instalacji. Raport podaje, że wszystkie 31 żądają kontroli proxy w Chrome, dostępu do dostawcy uwierzytelniania w sieci oraz dostępu do wszystkich witryn [1].

O tym, które witryny są kierowane przez proxy, decyduje zdalna konfiguracja, więc operator może zmienić listę bez publikowania aktualizacji. Jeden z wariantów, Total VPN, kieruje przez proxy cały ruch, a nie tylko wybrane witryny [1].

RiskyPlugins powiązał zbiór z trzema kontami wydawców. Podaje, że zdekodował zdalną konfigurację rozszerzeń 3 i 4 września i że ich strony w sklepie były wciąż dostępne podczas skanowania 18 września. Osobny serwis śledzący wciąż wykazywał 200 000 użytkowników największego rozszerzenia 27 września [1].

Znaczenie dla użytkowników Maca

Rozszerzenia Chrome działają na macOS tak samo jak w innych systemach, a raport nie ogranicza tej grupy rozszerzeń do jednej platformy. Narażone są osoby, które zainstalowały jedno z tych narzędzi. Kogoś, kto nigdy nie instaluje rozszerzeń żądających kontroli proxy, ta opisana grupa rozszerzeń nie dotyczy [1].

Zalecenia

  1. Otwórz chrome://extensions i usuń każde rozszerzenie VPN, którego nie wybrałeś świadomie.
  2. Sprawdź uprawnienia każdego pozostałego rozszerzenia i usuń te, które mogą kontrolować proxy bez wyraźnego powodu.
  3. Jeśli potrzebujesz VPN, korzystaj z własnej aplikacji dostawcy, a nie z dodatku do przeglądarki, który żąda dostępu do wszystkich witryn.

Związek z FireAI

FireAI działa na poziomie aplikacji, a nie rozszerzeń. Chrome jest widoczny jako jedna aplikacja, więc FireAI nie odróżni ruchu proxy rozszerzenia od ruchu samej przeglądarki. Pokazuje natomiast na mapie świata, z jakimi celami łączy się Chrome, a reguły dla aplikacji mogą zablokować serwer lub adres, gdy jest już znany. FireAI nie przegląda rozszerzeń i ich nie usuwa.

Ograniczenia

Badacze nie zdołali ustalić, czy operatorzy przechwytują dane, odsprzedają połączenia lub odczytują zaszyfrowane treści. Raport nie podaje, czy Google usunął te rozszerzenia ze sklepu, i pozostawia otwartą kwestię możliwego związku z Browsec VPN, ponieważ część nazw serwerów się pokrywa [1]. Łączna liczba użytkowników to wartość podana przez badaczy na podstawie ich ostatniego sprawdzenia.

Wypróbuj FireAI od HisnLabs za darmo przez 17 dni.

Źródła

  1. CyberInsider, 28 September 2026: 31 Chrome VPN extensions let operators change where users’ traffic goes