Тридцять одне розширення Chrome, що продаються як VPN для окремих вебсайтів, мають спільну кодову базу, яка дає операторові змогу вже після встановлення змінювати, який трафік браузера проходить через проксі-сервери, повідомило CyberInsider 28 вересня з посиланням на дослідження RiskyPlugins. Разом розширення мали близько 356 000 користувачів. RiskyPlugins розкрила цю групу 3 і 4 вересня.
Передумови
Розширення браузера, що має дозвіл Chrome на керування проксі, вирішує, куди браузер надсилає свої запити. Справжній VPN шифрує трафік пристрою і надсилає його постачальникові, якого обрав користувач. Розширення з контролем проксі може робити інше: спрямовувати вибрані сайти через сервери, які контролює хтось інший [1].
Що описує звіт
Розширення орієнтовані на російськомовних користувачів, які хочуть отримати доступ до заблокованих чи обмежених сервісів, і мають назви, пов’язані з YouTube, Telegram, Instagram, ChatGPT, Netflix та іншими платформами. Найбільше з них, RuTracker VPN, мало 200 000 встановлень. У звіті сказано, що всі 31 розширення запитують керування проксі в Chrome, доступ до постачальника вебавтентифікації і доступ до всіх вебсайтів [1].
Віддалена конфігурація визначає, які сайти спрямовуються через проксі, тож оператор може змінити перелік без публікації оновлення. Один варіант, Total VPN, спрямовує весь трафік, а не лише вибрані сайти [1].
RiskyPlugins пов’язала колекцію з трьома обліковими записами видавців. За її словами, вона розшифрувала віддалену конфігурацію розширень 3 і 4 вересня, а під час її сканування 18 вересня сторінки розширень іще були доступні. Окремий трекер 27 вересня досі показував для найбільшого розширення 200 000 користувачів [1].
Наслідки для користувачів Mac
Розширення Chrome працюють на macOS так само, як на інших системах, і звіт не обмежує цю групу однією платформою. Під загрозою ті, хто встановив один із цих інструментів. Кого не стосується ця група, як її описано у звіті, — це тих, хто ніколи не встановлює розширень, що просять контролю над проксі [1].
Рекомендації
- Відкрийте chrome://extensions і видаліть будь-яке VPN-розширення, яке ви не обирали свідомо.
- Перевірте дозволи кожного розширення, що залишилося, і видаліть ті, що можуть керувати проксі без зрозумілої причини.
- Для VPN користуйтеся власним застосунком постачальника, а не доповненням браузера, що просить доступу до всіх сайтів.
Стосунок до FireAI
FireAI працює на рівні застосунків, а не розширень. Chrome для нього — один застосунок, тож FireAI не може відрізнити проксі-трафік розширення від трафіку самого браузера. Натомість він показує, з якими призначеннями з’єднується Chrome, на мапі світу, а правила для застосунків дають змогу заблокувати сервер чи адресу, щойно вони відомі. FireAI не перевіряє розширень і не видаляє їх.
Обмеження
Дослідники не змогли визначити, чи перехоплюють оператори дані, перепродують з’єднання чи читають зашифрований вміст. Звіт не повідомляє, чи видалила Google ці розширення з магазину, і залишає відкритим можливий зв’язок із Browsec VPN, оскільки деякі назви серверів збігаються [1]. Загальна кількість користувачів — це цифра дослідників з їхньої останньої перевірки.
Спробуйте FireAI від HisnLabs безкоштовно 17 днів.