Güvenlik ve Yapay Zeka haberleri

Tarayıcı uzantısı tehditleri · Yazan FireAI Security & Research Team · Yayınlandı

31 Chrome "VPN for" uzantısı, operatörlerin tarayıcı trafiğini yeniden yönlendirmesine izin veren tek bir kod tabanını paylaşıyor

RiskyPlugins, toplamda yaklaşık 356.000 kullanıcısı olan 31 Rusça Chrome VPN uzantısının, güncelleme olmadan hangi trafiğin uzak proxy'lerden geçeceğini değiştirebildiğini söylüyor.

A globe icon and the FireAI mascot holding a block sign, next to the words “31 VPN add-ons reroute browser traffic.”

Belirli web siteleri için VPN olarak satılan otuz bir Chrome uzantısı, operatörlerinin kurulumdan sonra hangi tarama trafiğinin proxy sunucularından geçeceğini değiştirmesine izin veren tek bir kod tabanını paylaşıyor; CyberInsider bunu RiskyPlugins araştırmasına atıfla 28 Eylül'de bildirdi. Uzantıların toplamda yaklaşık 356.000 kullanıcısı vardı. RiskyPlugins kümeyi 3 ve 4 Eylül'de açıkladı.

Arka plan

Chrome'un proxy iznine sahip bir tarayıcı uzantısı, tarayıcının isteklerini nereye göndereceğine karar verir. Gerçek bir VPN, bir aygıtın trafiğini şifreler ve kullanıcının seçtiği bir sağlayıcıya gönderir. Proxy denetimine sahip bir uzantı farklı bir şey yapabilir: seçili siteleri başkasının denetlediği sunucular üzerinden yönlendirebilir [1].

Raporun anlattıkları

Uzantılar, engelli ya da kısıtlı hizmetlere erişim isteyen Rusça konuşan kullanıcıları hedefliyor ve YouTube, Telegram, Instagram, ChatGPT, Netflix ve diğer platformlara bağlı adlar kullanıyor. En büyüğü olan RuTracker VPN'in 200.000 kurulumu vardı. Rapor, 31'inin tümünün Chrome'un proxy denetimini, web kimlik doğrulama sağlayıcısı erişimini ve tüm web sitelerine ana makine erişimini istediğini söylüyor [1].

Hangi sitelerin bir proxy üzerinden yönlendirileceğini uzak bir yapılandırma belirler; böylece operatör listeyi güncelleme yayımlamadan değiştirebilir. Bir varyant olan Total VPN, seçili siteler yerine tüm trafiği yönlendiriyor [1].

RiskyPlugins koleksiyonu üç yayıncı hesabına bağladı. Uzantıların uzak yapılandırmasını 3 ve 4 Eylül'de çözdüğünü ve listelemelerin 18 Eylül'deki taraması sırasında hâlâ yayında olduğunu söylüyor. Ayrı bir izleyici, en büyük uzantı için 27 Eylül'de hâlâ 200.000 listelenmiş kullanıcı gösteriyordu [1].

Mac kullanıcıları için sonuçlar

Chrome uzantıları macOS'ta diğer sistemlerdeki gibi çalışır ve rapor kümeyi tek bir platformla sınırlamıyor. Bu araçlardan birini kuran kişiler maruz kalan gruptur. Proxy denetimi isteyen uzantıları hiç kurmayanlar, bildirildiği hâliyle bu kümeden etkilenmez [1].

Öneriler

  1. chrome://extensions sayfasını açın ve bilinçli olarak seçmediğiniz her VPN uzantısını kaldırın.
  2. Kalan her uzantının izinlerini denetleyin ve açık bir gerekçe olmadan proxy'yi denetleyebilenleri kaldırın.
  3. Bir VPN için, tüm sitelere erişim isteyen bir tarayıcı eklentisi yerine sağlayıcının kendi uygulamasını kullanın.

FireAI açısından önemi

FireAI uzantı başına değil, uygulama başına çalışır. Chrome tek bir uygulama olarak görünür; dolayısıyla FireAI bir uzantının proxy trafiğini tarayıcının kendi trafiğinden ayıramaz. Gösterdiği şey Chrome'un hangi hedeflere bağlandığıdır; bunu dünya haritasında gösterir ve uygulama başına kurallar bir sunucu ya da adres bilindiğinde onu engelleyebilir. FireAI uzantıları denetlemez ve kaldırmaz.

Sınırlamalar

Araştırmacılar, operatörlerin veriyi yakalayıp yakalamadığını, bağlantıları yeniden satıp satmadığını ya da şifreli içeriği okuyup okumadığını belirleyemedi. Rapor, Google'ın listelemeleri kaldırıp kaldırmadığını söylemiyor ve bazı sunucu adları örtüştüğü için Browsec VPN ile olası bir bağlantıyı açık bırakıyor [1]. Kullanıcı toplamı, araştırmacıların son kontroldeki rakamıdır.

HisnLabs'in FireAI'sini 17 gün ücretsiz deneyin.

Kaynaklar

  1. CyberInsider, 28 September 2026: 31 Chrome VPN extensions let operators change where users’ traffic goes