FOXreport.gr

Chrome: 737 επεκτάσεις μπορεί να παρακολουθούν την κίνησή σας

Εικόνα: cyberinsider.com

Μια μεγάλη ομάδα 737 δωρεάν επεκτάσεων VPN και proxy για τον Chrome εντοπίστηκε να στοχεύει κυρίως ρωσόφωνους χρήστες που αναζητούν πρόσβαση σε αποκλεισμένες υπηρεσίες. Οι επεκτάσεις διοχετεύουν την κίνηση του browser μέσω υποδομής proxy, δημιουργώντας σοβαρούς κινδύνους για την ιδιωτικότητα και την ασφάλεια των χρηστών.

Οι επεκτάσεις είχαν δημοσιευτεί από τουλάχιστον 40 διαφορετικούς λογαριασμούς προγραμματιστών στο Chrome Web Store και συγκέντρωσαν συνολικά 75.486 εγκαταστάσεις. Από αυτές, 274 μιμούνταν 66 γνωστές υπηρεσίες VPN και προστασίας ιδιωτικότητας, μεταξύ των οποίων Proton VPN, NordVPN, Surfshark, AdGuard VPN, ExpressVPN, CyberGhost, Windscribe, TunnelBear, Cloudflare 1.1.1.1 και Google Outline.

Η κίνηση περνά από κοινή υποδομή

Σύμφωνα με την έρευνα της Socket, 520 από τις 522 επεκτάσεις του βασικού δείγματος διοχέτευαν την κίνηση μέσω της ίδιας υποδομής SOCKS5.

Οι περισσότερες ρυθμίζουν το «chrome.proxy.settings» ώστε ο browser να χρησιμοποιεί συγκεκριμένο SOCKS5 server στη θύρα 1082. Η λίστα παράκαμψης περιλαμβάνει μόνο διευθύνσεις loopback, όπως localhost και 127.0.0.1, με αποτέλεσμα σχεδόν όλη η υπόλοιπη κίνηση να περνά από τον συγκεκριμένο relay.

Αυτό δημιουργεί μια θέση adversary-in-the-middle, καθώς ο διαχειριστής του proxy μπορεί να βλέπει προορισμούς, διευθύνσεις IP και πληροφορίες TLS SNI, ενώ δεδομένα που μεταδίδονται μέσω μη κρυπτογραφημένου HTTP μπορεί να είναι ορατά.

Πλαστές επωνυμίες και ψεύτικες λειτουργίες

Οι ερευνητές εντόπισαν αρκετές ενδείξεις κακόβουλης δραστηριότητας. Μεταξύ άλλων, ορισμένες επεκτάσεις διαφήμιζαν ανύπαρκτες premium υπηρεσίες και τοποθεσίες VPN, ενώ άλλες εμφάνιζαν πλήρως λειτουργικό περιβάλλον σύνδεσης χωρίς στην πραγματικότητα να πραγματοποιούν επιτυχημένη σύνδεση.

Εντοπίστηκαν επίσης μηχανισμοί αποφυγής ελέγχων του Chrome Web Store, ψευδείς δηλώσεις προς τους αξιολογητές και προσθήκη απομακρυσμένης διαμόρφωσης μετά την έγκριση των επεκτάσεων.

Μέχρι στιγμής, 221 επεκτάσεις έχουν αφαιρεθεί από το Chrome Web Store, ενώ 516 εξακολουθούν να εμφανίζονται ως ενεργές.

Επανεμφάνιση επέκτασης με νέο μηχανισμό

Παράλληλα, η Netskope Threat Labs εντόπισε την επιστροφή της επέκτασης «AI Sidebar with Deepseek, ChatGPT, Claude, and more», η οποία είχε προηγουμένως αφαιρεθεί για κλοπή δεδομένων.

Η νέα έκδοση δεν περιέχει πλέον τον προηγούμενο κώδικα υποκλοπής συνομιλιών, αλλά προσθέτει έναν μηχανισμό νομισματοποίησης. Συγκεκριμένα, ανοίγει affiliate σύνδεσμο σε πρώτο πλάνο κάθε φορά που η επέκταση ενημερώνεται ή απεγκαθίσταται.

Οι εξελίξεις αναδεικνύουν τον κίνδυνο που μπορεί να κρύβεται πίσω από φαινομενικά νόμιμες επεκτάσεις browser, ιδιαίτερα όταν ζητούν τη δυνατότητα διαχείρισης ολόκληρης της διαδικτυακής κίνησης του χρήστη.

Exit mobile version