CyberInsider 于 9 月 28 日报道,援引 RiskyPlugins 的研究称,31 个以特定网站专用 VPN 名义销售的 Chrome 扩展共用同一套代码,使其运营者可以在安装之后,更改哪些浏览流量经过代理服务器。这些扩展合计约有 356,000 名用户。RiskyPlugins 于 9 月 3 日和 4 日披露了这一批扩展。
背景
拥有 Chrome 代理权限的浏览器扩展,决定浏览器把请求发往何处。真正的 VPN 会加密设备的流量,并把它发送给用户所选择的提供商。拥有代理控制权的扩展则可以做另一件事:把选定的网站路由到由他人控制的服务器 [1]。
报道所述内容
这些扩展面向希望访问被封锁或受限服务的俄语用户,所用名称与 YouTube、Telegram、Instagram、ChatGPT、Netflix 和其他平台相关。其中最大的一个 RuTracker VPN 有 200,000 次安装。报道称,全部 31 个扩展都请求 Chrome 的代理控制、网页认证提供者访问权限,以及对所有网站的主机访问权限 [1]。
由一个远程配置决定哪些网站经由代理路由,因此运营者无需发布更新即可更改该列表。其中一个变体 Total VPN 会路由所有流量,而不是选定的网站 [1]。
RiskyPlugins 把这批扩展与三个发布者账号联系起来。它称自己在 9 月 3 日和 4 日解码了这些扩展的远程配置,并且在 9 月 18 日的扫描中这些上架页面仍然有效。另一个追踪工具在 9 月 27 日仍显示最大的那个扩展有 200,000 名上架用户 [1]。
对 Mac 用户的影响
Chrome 扩展在 macOS 上的运行方式与在其他系统上相同,报道也没有把这批扩展限定在某一个平台。安装过这些工具之一的人是受影响的群体。从不安装请求代理控制权的扩展的人,不受报道所述这批扩展的影响 [1]。
建议
- 打开 chrome://extensions,移除任何不是你有意选择的 VPN 扩展。
- 检查其余每个扩展的权限,移除任何没有明确理由却可以控制代理的扩展。
- 要使用 VPN,请使用提供商自己的 App,而不是要求访问所有网站的浏览器附加组件。
与 FireAI 的关系
FireAI 按 App 工作,而不是按扩展。Chrome 表现为一个 App,所以 FireAI 无法把扩展的代理流量与浏览器自身的流量区分开。它能显示的是 Chrome 连接了哪些目的地,见世界地图,并且一旦已知某个服务器或地址,按 App 规则可以将其拦截。FireAI 不审查扩展,也不会移除它们。
局限
研究人员无法确定运营者是否拦截数据、转售连接或读取加密内容。报道没有说明 Google 是否已下架这些页面,并且由于部分服务器名称重叠,它对与 Browsec VPN 之间可能存在的关联未作定论 [1]。用户总数是研究人员最后一次检查时的数字。
免费试用 HisnLabs 的 FireAI 17 天。