Trettioen Chrome-tillägg som säljs som VPN för specifika webbplatser delar en kodbas som låter deras operatör ändra, efter installationen, vilken surftrafik som går via proxyservrar, rapporterade CyberInsider den 28 september med hänvisning till forskning från RiskyPlugins. Tilläggen hade omkring 356 000 användare sammanlagt. RiskyPlugins redovisade klustret den 3 och 4 september.
Bakgrund
Ett webbläsartillägg som har Chromes proxybehörighet avgör vart webbläsaren skickar sina förfrågningar. Ett riktigt VPN krypterar en enhets trafik och skickar den till en leverantör som användaren valt. Ett tillägg med proxykontroll kan göra något annat: dirigera utvalda webbplatser via servrar som någon annan kontrollerar [1].
Vad rapporten beskriver
Tilläggen riktar sig till ryskspråkiga användare som vill nå blockerade eller begränsade tjänster, och använder namn kopplade till YouTube, Telegram, Instagram, ChatGPT, Netflix och andra plattformar. Det största, ett RuTracker VPN, hade 200 000 installationer. Rapporten säger att alla 31 begär Chromes proxykontroll, åtkomst till webbautentiseringsleverantörer och värdåtkomst till alla webbplatser [1].
En fjärrkonfiguration avgör vilka webbplatser som dirigeras via en proxy, så operatören kan ändra listan utan att publicera en uppdatering. En variant, Total VPN, dirigerar all trafik i stället för utvalda webbplatser [1].
RiskyPlugins kopplade samlingen till tre utgivarkonton. Man säger sig ha avkodat tilläggens fjärrkonfiguration den 3 och 4 september och att uppläggen fortfarande var aktiva under dess genomsökning den 18 september. En separat spårare visade fortfarande 200 000 listade användare för det största tillägget den 27 september [1].
Följder för Mac-användare
Chrome-tillägg körs på macOS som på andra system, och rapporten begränsar inte klustret till en plattform. Människor som installerat ett av dessa verktyg är den exponerade gruppen. Den som aldrig installerar tillägg som ber om proxykontroll berörs inte av det här klustret så som det rapporterats [1].
Rekommendationer
- Öppna chrome://extensions och ta bort varje VPN-tillägg som du inte medvetet valt.
- Kontrollera varje kvarvarande tilläggs behörigheter och ta bort alla som kan styra proxyn utan tydlig anledning.
- För ett VPN: använd leverantörens egen app i stället för ett webbläsartillägg som ber om åtkomst till alla webbplatser.
Relevans för FireAI
FireAI arbetar per app, inte per tillägg. Chrome visas som en app, så FireAI kan inte skilja ett tilläggs proxytrafik från webbläsarens egen. Det den visar är vilka mål Chrome ansluter till, på världskartan, och regler per app kan blockera en server eller adress när den väl är känd. FireAI granskar inte tillägg och tar inte bort dem.
Begränsningar
Forskarna kunde inte avgöra om operatörerna avlyssnar data, säljer vidare anslutningarna eller läser krypterat innehåll. Rapporten säger inte om Google har tagit bort uppläggen, och lämnar öppet en möjlig koppling till Browsec VPN eftersom vissa servernamn överlappar [1]. Användarsumman är forskarnas siffra från deras senaste kontroll.
Prova FireAI från HisnLabs gratis i 17 dagar.