Säkerhet & AI-nyheter

Hot från webbläsartillägg · Av FireAI Security & Research Team · Publicerad

31 Chrome-tillägg av typen "VPN for" delar en kodbas som låter operatörer omdirigera webbläsartrafik

RiskyPlugins säger att 31 ryskspråkiga VPN-tillägg för Chrome med omkring 356 000 användare sammanlagt kan ändra vilken trafik som går via fjärrproxyer utan en uppdatering.

A globe icon and the FireAI mascot holding a block sign, next to the words “31 VPN add-ons reroute browser traffic.”

Trettioen Chrome-tillägg som säljs som VPN för specifika webbplatser delar en kodbas som låter deras operatör ändra, efter installationen, vilken surftrafik som går via proxyservrar, rapporterade CyberInsider den 28 september med hänvisning till forskning från RiskyPlugins. Tilläggen hade omkring 356 000 användare sammanlagt. RiskyPlugins redovisade klustret den 3 och 4 september.

Bakgrund

Ett webbläsartillägg som har Chromes proxybehörighet avgör vart webbläsaren skickar sina förfrågningar. Ett riktigt VPN krypterar en enhets trafik och skickar den till en leverantör som användaren valt. Ett tillägg med proxykontroll kan göra något annat: dirigera utvalda webbplatser via servrar som någon annan kontrollerar [1].

Vad rapporten beskriver

Tilläggen riktar sig till ryskspråkiga användare som vill nå blockerade eller begränsade tjänster, och använder namn kopplade till YouTube, Telegram, Instagram, ChatGPT, Netflix och andra plattformar. Det största, ett RuTracker VPN, hade 200 000 installationer. Rapporten säger att alla 31 begär Chromes proxykontroll, åtkomst till webbautentiseringsleverantörer och värdåtkomst till alla webbplatser [1].

En fjärrkonfiguration avgör vilka webbplatser som dirigeras via en proxy, så operatören kan ändra listan utan att publicera en uppdatering. En variant, Total VPN, dirigerar all trafik i stället för utvalda webbplatser [1].

RiskyPlugins kopplade samlingen till tre utgivarkonton. Man säger sig ha avkodat tilläggens fjärrkonfiguration den 3 och 4 september och att uppläggen fortfarande var aktiva under dess genomsökning den 18 september. En separat spårare visade fortfarande 200 000 listade användare för det största tillägget den 27 september [1].

Följder för Mac-användare

Chrome-tillägg körs på macOS som på andra system, och rapporten begränsar inte klustret till en plattform. Människor som installerat ett av dessa verktyg är den exponerade gruppen. Den som aldrig installerar tillägg som ber om proxykontroll berörs inte av det här klustret så som det rapporterats [1].

Rekommendationer

  1. Öppna chrome://extensions och ta bort varje VPN-tillägg som du inte medvetet valt.
  2. Kontrollera varje kvarvarande tilläggs behörigheter och ta bort alla som kan styra proxyn utan tydlig anledning.
  3. För ett VPN: använd leverantörens egen app i stället för ett webbläsartillägg som ber om åtkomst till alla webbplatser.

Relevans för FireAI

FireAI arbetar per app, inte per tillägg. Chrome visas som en app, så FireAI kan inte skilja ett tilläggs proxytrafik från webbläsarens egen. Det den visar är vilka mål Chrome ansluter till, på världskartan, och regler per app kan blockera en server eller adress när den väl är känd. FireAI granskar inte tillägg och tar inte bort dem.

Begränsningar

Forskarna kunde inte avgöra om operatörerna avlyssnar data, säljer vidare anslutningarna eller läser krypterat innehåll. Rapporten säger inte om Google har tagit bort uppläggen, och lämnar öppet en möjlig koppling till Browsec VPN eftersom vissa servernamn överlappar [1]. Användarsumman är forskarnas siffra från deras senaste kontroll.

Prova FireAI från HisnLabs gratis i 17 dagar.

Källor

  1. CyberInsider, 28 September 2026: 31 Chrome VPN extensions let operators change where users’ traffic goes