关键词

VPN

安全研究人员发现了一个大规模的Chrome扩展欺诈活动:737个免费VPN和代理扩展被发现主要针对寻求访问被封锁服务的俄语用户,其真实目的是拦截浏览器流量并通过代理基础设施路由。

这些扩展分布在至少40个Chrome网上应用店开发者账号上,累计安装量达75,486次。其中274个扩展冒充了66个知名VPN品牌

打开网易新闻 查看精彩图片

冒充了哪些知名品牌?

被冒充的品牌阵容堪称"豪华":

  • Proton VPN、NordVPN、Surfshark

  • AdGuard VPN、Browsec、ExpressVPN

  • CyberGhost、Windscribe、TunnelBear

  • Cloudflare 1.1.1.1、Google Outline

⚠️ 工作原理:中间人攻击

这些扩展通过设置chrome.proxy.settings将用户的整个浏览器会话路由到1082端口的SOCKS5代理服务器。522个扩展中有520个使用相同的SOCKS5基础设施。

这意味着攻击者可以处于中间人(AitM)位置,观察用户的浏览器目标地址、源IP地址、TLS SNI值,以及通过HTTP明文发送的任何请求内容。

更多危险信号

研究人员Socket发现了这些扩展的诸多可疑行为:

  • ❌ 宣传根本不存在的付费高级服务器位置

  • ❌ 显示完全虚假的连接界面,包括动画和状态指示器

  • ❌ 内部附带名为"员工提示"的手册,指导如何规避审核

  • ❌ 在扩展通过审核后添加远程配置层

  • ❌ 提交虚假声明:"无数据传输到外部服务器"

目前已有221个扩展被从Chrome网上应用店移除,但仍有516个处于活跃状态。威胁行为者据信在俄罗斯运营VPN订阅业务。

提醒:免费VPN扩展可能是"最昂贵的选择"——你的所有网络流量都经过陌生人的服务器。建议使用知名VPN的官方客户端,定期审查已安装的浏览器扩展,移除来源不明的工具。

打开网易新闻 查看精彩图片

安全圈

打开网易新闻 查看精彩图片

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!