Новини безпеки та ШІ

Загрози з розширень браузера · Автор FireAI Security & Research Team · Опубліковано

31 розширення Chrome на кшталт «VPN для…» мають спільну кодову базу, що дає операторам змогу перенаправляти трафік браузера

RiskyPlugins: 31 російськомовне VPN-розширення для Chrome із приблизно 356 000 користувачів може змінювати, який трафік іде через проксі, без оновлення.

A globe icon and the FireAI mascot holding a block sign, next to the words “31 VPN add-ons reroute browser traffic.”

Тридцять одне розширення Chrome, що продаються як VPN для окремих вебсайтів, мають спільну кодову базу, яка дає операторові змогу вже після встановлення змінювати, який трафік браузера проходить через проксі-сервери, повідомило CyberInsider 28 вересня з посиланням на дослідження RiskyPlugins. Разом розширення мали близько 356 000 користувачів. RiskyPlugins розкрила цю групу 3 і 4 вересня.

Передумови

Розширення браузера, що має дозвіл Chrome на керування проксі, вирішує, куди браузер надсилає свої запити. Справжній VPN шифрує трафік пристрою і надсилає його постачальникові, якого обрав користувач. Розширення з контролем проксі може робити інше: спрямовувати вибрані сайти через сервери, які контролює хтось інший [1].

Що описує звіт

Розширення орієнтовані на російськомовних користувачів, які хочуть отримати доступ до заблокованих чи обмежених сервісів, і мають назви, пов’язані з YouTube, Telegram, Instagram, ChatGPT, Netflix та іншими платформами. Найбільше з них, RuTracker VPN, мало 200 000 встановлень. У звіті сказано, що всі 31 розширення запитують керування проксі в Chrome, доступ до постачальника вебавтентифікації і доступ до всіх вебсайтів [1].

Віддалена конфігурація визначає, які сайти спрямовуються через проксі, тож оператор може змінити перелік без публікації оновлення. Один варіант, Total VPN, спрямовує весь трафік, а не лише вибрані сайти [1].

RiskyPlugins пов’язала колекцію з трьома обліковими записами видавців. За її словами, вона розшифрувала віддалену конфігурацію розширень 3 і 4 вересня, а під час її сканування 18 вересня сторінки розширень іще були доступні. Окремий трекер 27 вересня досі показував для найбільшого розширення 200 000 користувачів [1].

Наслідки для користувачів Mac

Розширення Chrome працюють на macOS так само, як на інших системах, і звіт не обмежує цю групу однією платформою. Під загрозою ті, хто встановив один із цих інструментів. Кого не стосується ця група, як її описано у звіті, — це тих, хто ніколи не встановлює розширень, що просять контролю над проксі [1].

Рекомендації

  1. Відкрийте chrome://extensions і видаліть будь-яке VPN-розширення, яке ви не обирали свідомо.
  2. Перевірте дозволи кожного розширення, що залишилося, і видаліть ті, що можуть керувати проксі без зрозумілої причини.
  3. Для VPN користуйтеся власним застосунком постачальника, а не доповненням браузера, що просить доступу до всіх сайтів.

Стосунок до FireAI

FireAI працює на рівні застосунків, а не розширень. Chrome для нього — один застосунок, тож FireAI не може відрізнити проксі-трафік розширення від трафіку самого браузера. Натомість він показує, з якими призначеннями з’єднується Chrome, на мапі світу, а правила для застосунків дають змогу заблокувати сервер чи адресу, щойно вони відомі. FireAI не перевіряє розширень і не видаляє їх.

Обмеження

Дослідники не змогли визначити, чи перехоплюють оператори дані, перепродують з’єднання чи читають зашифрований вміст. Звіт не повідомляє, чи видалила Google ці розширення з магазину, і залишає відкритим можливий зв’язок із Browsec VPN, оскільки деякі назви серверів збігаються [1]. Загальна кількість користувачів — це цифра дослідників з їхньої останньої перевірки.

Спробуйте FireAI від HisnLabs безкоштовно 17 днів.

Джерела

  1. CyberInsider, 28 September 2026: 31 Chrome VPN extensions let operators change where users’ traffic goes