Notícias sobre segurança e IA

Ameaças em extensões de navegador · Por FireAI Security & Research Team · Publicado

31 extensões "VPN for" do Chrome compartilham um mesmo código que permite aos operadores redirecionar o tráfego do navegador

A RiskyPlugins diz que 31 extensões de VPN em russo para o Chrome, com cerca de 356.000 usuários somados, podem mudar qual tráfego passa por proxies remotos sem uma atualização.

A globe icon and the FireAI mascot holding a block sign, next to the words “31 VPN add-ons reroute browser traffic.”

Trinta e uma extensões do Chrome vendidas como VPNs para sites específicos compartilham um mesmo código que permite ao operador mudar, depois da instalação, qual tráfego de navegação passa por servidores proxy, noticiou o CyberInsider em 28 de setembro, citando pesquisa da RiskyPlugins. As extensões tinham cerca de 356.000 usuários somados. A RiskyPlugins divulgou o conjunto em 3 e 4 de setembro.

Contexto

Uma extensão de navegador que tem a permissão de proxy do Chrome decide para onde o navegador envia suas requisições. Uma VPN de verdade criptografa o tráfego de um dispositivo e o envia a um provedor escolhido pelo usuário. Uma extensão com controle de proxy pode fazer outra coisa: rotear sites selecionados por servidores controlados por outra pessoa [1].

O que a reportagem descreve

As extensões se destinam a usuários que falam russo e querem acesso a serviços bloqueados ou restritos, e usam nomes ligados a YouTube, Telegram, Instagram, ChatGPT, Netflix e outras plataformas. A maior, uma RuTracker VPN, tinha 200.000 instalações. A reportagem diz que as 31 solicitam o controle de proxy do Chrome, o acesso a provedores de autenticação web e o acesso de host a todos os sites [1].

Uma configuração remota decide quais sites são roteados por um proxy, de modo que o operador pode mudar a lista sem publicar uma atualização. Uma variante, a Total VPN, roteia todo o tráfego em vez de sites selecionados [1].

A RiskyPlugins ligou o conjunto a três contas de editores. Diz que decodificou a configuração remota das extensões em 3 e 4 de setembro e que as listagens ainda estavam no ar durante sua varredura em 18 de setembro. Um rastreador separado ainda mostrava 200.000 usuários listados para a maior extensão em 27 de setembro [1].

Implicações para usuários de Mac

As extensões do Chrome rodam no macOS como em outros sistemas, e a reportagem não limita o conjunto a uma plataforma. Quem instalou uma dessas ferramentas é o grupo exposto. Quem nunca instala extensões que pedem controle de proxy não é afetado por esse conjunto, conforme noticiado [1].

Recomendações

  1. Abra chrome://extensions e remova qualquer extensão de VPN que você não tenha escolhido deliberadamente.
  2. Verifique as permissões de cada extensão restante e remova as que podem controlar o proxy sem um motivo claro.
  3. Para uma VPN, use o app do próprio provedor, em vez de um complemento de navegador que pede acesso a todos os sites.

Relevância para o FireAI

O FireAI funciona por app, e não por extensão. O Chrome aparece como um único app, de modo que o FireAI não consegue distinguir o tráfego de proxy de uma extensão do tráfego do próprio navegador. O que ele mostra são os destinos a que o Chrome se conecta, no mapa-múndi, e as regras por app podem bloquear um servidor ou endereço depois que ele é conhecido. O FireAI não audita extensões e não as remove.

Limitações

Os pesquisadores não conseguiram determinar se os operadores interceptam dados, revendem as conexões ou leem conteúdo criptografado. A reportagem não diz se o Google removeu as listagens e deixa em aberto uma possível ligação com a Browsec VPN, porque alguns nomes de servidores coincidem [1]. O total de usuários é o número dos pesquisadores na última verificação.

Experimente o FireAI, da HisnLabs grátis por 17 dias.

Fontes

  1. CyberInsider, 28 September 2026: 31 Chrome VPN extensions let operators change where users’ traffic goes