Notícias sobre segurança e IA

Ameaças em extensões de navegador · Por FireAI Security & Research Team · Publicado

31 extensões «VPN for» do Chrome partilham uma base de código que permite aos operadores redirecionar o tráfego do navegador

A RiskyPlugins diz que 31 extensões VPN do Chrome em russo, com cerca de 356 000 utilizadores no total, podem alterar o tráfego que passa por proxies remotos sem uma atualização.

A globe icon and the FireAI mascot holding a block sign, next to the words “31 VPN add-ons reroute browser traffic.”

Trinta e uma extensões do Chrome vendidas como VPN para sites específicos partilham uma base de código que permite ao operador alterar, após a instalação, que tráfego de navegação passa por servidores proxy, noticiou o CyberInsider a 28 de setembro, citando investigação da RiskyPlugins. As extensões tinham cerca de 356 000 utilizadores no total. A RiskyPlugins divulgou o conjunto a 3 e 4 de setembro.

Contexto

Uma extensão de navegador que detém a permissão de proxy do Chrome decide para onde o navegador envia os seus pedidos. Uma VPN verdadeira cifra o tráfego de um dispositivo e envia-o para um fornecedor escolhido pelo utilizador. Uma extensão com controlo de proxy pode fazer outra coisa: encaminhar sites selecionados através de servidores controlados por outrem [1].

O que o relato descreve

As extensões destinam-se a utilizadores de língua russa que querem aceder a serviços bloqueados ou restritos e usam nomes associados ao YouTube, Telegram, Instagram, ChatGPT, Netflix e outras plataformas. A maior, uma VPN para o RuTracker, tinha 200 000 instalações. O relatório diz que as 31 pedem o controlo de proxy do Chrome, o acesso a fornecedores de autenticação web e o acesso de anfitrião a todos os sites [1].

Uma configuração remota decide que sites são encaminhados por um proxy, pelo que o operador pode alterar a lista sem publicar uma atualização. Uma variante, a Total VPN, encaminha todo o tráfego em vez de sites selecionados [1].

A RiskyPlugins associou o conjunto a três contas de editor. Diz ter descodificado a configuração remota das extensões a 3 e 4 de setembro e que as páginas continuavam ativas durante a sua análise de 18 de setembro. Um rastreador independente ainda mostrava 200 000 utilizadores listados para a maior extensão a 27 de setembro [1].

Implicações para os utilizadores de Mac

As extensões do Chrome funcionam no macOS como noutros sistemas, e o relatório não limita o conjunto a uma plataforma. Quem instalou uma destas ferramentas é o grupo exposto. Quem nunca instala extensões que pedem controlo de proxy não é afetado por este conjunto, tal como relatado [1].

Recomendações

  1. Abrir chrome://extensions e remover qualquer extensão VPN que não tenha escolhido deliberadamente.
  2. Verificar as permissões de cada extensão restante e remover as que possam controlar o proxy sem motivo claro.
  3. Para uma VPN, usar a app do próprio fornecedor em vez de um complemento de navegador que pede acesso a todos os sites.

Relevância para a FireAI

A FireAI funciona por app, não por extensão. O Chrome surge como uma única app, pelo que a FireAI não consegue distinguir o tráfego de proxy de uma extensão do tráfego do próprio navegador. O que mostra é a que destinos o Chrome se liga, no mapa-múndi, e as regras por app podem bloquear um servidor ou endereço depois de este ser conhecido. A FireAI não audita extensões nem as remove.

Limitações

Os investigadores não conseguiram determinar se os operadores intercetam dados, revendem as ligações ou leem conteúdo cifrado. O relatório não diz se a Google removeu as páginas e deixa em aberto uma possível ligação à Browsec VPN, porque alguns nomes de servidores coincidem [1]. O total de utilizadores é o valor dos investigadores na sua última verificação.

Experimente a FireAI, da HisnLabs gratuitamente durante 17 dias.

Fontes

  1. CyberInsider, 28 September 2026: 31 Chrome VPN extensions let operators change where users’ traffic goes