737 lažnih VPN ekstenzija otkriveno u Chromeu: ovako kradu vaš promet i lažno se predstavljaju kao NordVPN ili ExpressVPN

  • Istraživači utičnica otkrili su 737 zlonamjernih VPN ekstenzija u Chrome web trgovini koji preusmjeravaju promet preglednika putem proxy servera koje kontroliraju napadači.
  • Ekstenzije zamjenjuju poznate brendove kao što su Proton VPN, NordVPN, Surfshark ili ExpressVPNi akumulirali su više od 75.000 instalacija, prvenstveno pogađajući korisnike koji govore ruski.
  • Google je uklonio oko 221 od ovih ekstenzija, ali Više od 500 ih je još uvijek aktivno u službenoj trgovini, tako da prijetnja i dalje postoji.

Lažne VPN ekstenzije za Chrome

Grupa sigurnosnih istraživača u Socketu otkrila je veliku operaciju koja je uticala na službenu trgovinu ekstenzija za Google Chrome. Radi se o 737 lažnih VPN ekstenzija koje, prerušene u legitimne alate za privatnost, preusmjeravaju sav promet preglednika na proxy servere koje kontroliraju napadači. Kampanja je prikupila preko 75.000 instalacija i lažno se predstavljala kao popularni brendovi, što ovo otkriće čini ozbiljnom prijetnjom povjerenju korisnika u Chrome Web Store.

Najzabrinjavajući aspekt ovog slučaja je to što su ove zlonamjerne ekstenzije objavljene na službenoj Google Chrome trgovini, kanalu koji većina ljudi povezuje s određenim nivoom sigurnosti. Istraživači iz Socketa, koji su autori tehničkog izvještaja, potvrdili su da je primarni cilj bio prisiliti sav promet da prođe kroz proxy , omogućavajući operaterima da čitaju informacije o posjećenim web stranicama, IP adresi žrtve i svim zahtjevima poslanim putem nešifriranog HTTP-a. Drugim riječima, svako ko instalira jednu od ovih ekstenzija nesvjesno predaje ključeve svoje historije pregledavanja nepoznatoj trećoj strani.

Prilagođeni DNS
Vezani članak:
Prilagođeni DNS: Prednosti, rizici i vrste servera

Razmjere prevare: lažni brendovi i zlonamjerno ponašanje

Kampanja lažnih ekstenzija je pedantno osmišljena da prođe nezapaženo. Među brendovima koji se lažno predstavljaju su neki od najpreporučljivijih VPN-ova u specijaliziranim medijima i koje koriste milioni ljudi: Proton VPN, NordVPN, Surfshark, ExpressVPN, AdGuard VPN, CyberGhost, Windscribe, TunnelBear i Cloudflareova usluga 1.1.1.1 . Napadači znaju da se ove aplikacije široko koriste i zato ih oponašaju kako bi dosegli veći broj potencijalnih žrtava. Čak su otišli toliko daleko da su se lažno predstavljali kao Outline, Googleov alat, i izmislili lažne preporuke, poput one od ruskog novinara koji je navodno preporučio jednu od ekstenzija.

Tehnička analiza ekstenzija otkriva tri jasno identificirana zlonamjerna ponašanja. Prvo, 520 ekstenzija je konfigurisalo Chrome da usmjerava sav promet preglednika preko SOCKS5 proxy servera operatera na portu 1082. Drugo, 104 ekstenzije su razrješavale svoja imena proxy hostova putem Cloudflarea ili Better DNS-a za Windows ili Google DNS-over-HTTPS-a, tehnike koja se koristi za skrivanje domene operatera i sprječavanje njenog lakog blokiranja. I treće, mnoge od njih su reklamirale premium servere u Japanu, Singapuru, Kanadi, Australiji i Turskoj koji zapravo nisu postojali; jedina svrha je bila dobijanje lažnih pretplata i plaćanja za usluge koje nikada nisu pružene.

kako otkriti zlonamjerni softver
Vezani članak:
Kako otkriti upornost zlonamjernog softvera nakon infekcije zlonamjernim softverom

Lažne VPN ekstenzije u Chrome prodavnici

Istraživači su također dokumentirali strategije akvizicije koje uključuju lažno predstavljanje poznatih brendova, promoviranje nepostojećih lokacija premium servera i implementaciju nefunkcionalnih mehanizama plaćanja ili povezivanja. Sve ovo dolazi uz zanemarive troškove proizvodnje: svaki račun programera u Chrome web trgovini košta oko 5 dolara, a izvještaj procjenjuje cijenu po objavljenoj ekstenziji na samo 26 centi . Ovaj poslovni model objašnjava zašto napadači mogu priuštiti da Google ukloni njihove ekstenzije: uvijek mogu kreirati nove.

Na koga utiče ova kampanja?

Iako naslov može biti obmanjujući, ova kampanja nije bila usmjerena na publiku koja govori španski ili Evropu. Prema izvještaju Socketa, 94% kampanje je ciljalo korisnike koji govore ruski , koristeći mamac pristupa uslugama blokiranim u Rusiji, kao što su Instagram, ChatGPT i YouTube. Od 734 ekstenzije u originalnom skupu, 690 je jasno identificirano kao da ciljaju ovu publiku na osnovu jezika njihovog popisa, opisa u njihovom manifestu ili naziva blokirane usluge. Dva brenda koja su imitirana, AmneziaVPN i AntiZapret, upravo su alati koje ruski korisnici koriste za zaobilaženje cenzure.

Rizici korištenja interneta kod starijih osoba
Vezani članak:
Kako zaštititi starije osobe od rizika interneta

To ne znači da je ostatak svijeta bez rizika. U stvari, brendovi koji se lažno predstavljaju su isti oni koji se koriste u Španiji i Latinskoj Americi , a metoda koju koriste napadači - otvaranje jeftinih računa, masovna proizvodnja ekstenzija, traženje naizgled bezopasnih dozvola i mijenjanje koda nakon pregleda - nije specifična za bilo koju određenu zemlju. Prodavnica je ista i bilo koji korisnik Chromea bilo gdje u svijetu mogao je instalirati jednu od ovih ekstenzija, privučen povjerenjem koje je stekao vidjevši poznati brend.

Šta učiniti da se zaštitite od lažnih VPN ekstenzija

Prvo što biste trebali znati je da jednostavno preuzimanje ekstenzija samo iz pouzdanih izvora, kao što je sama Chrome web trgovina, nije dovoljno. Google je uklonio otprilike 221 od ovih zlonamjernih ekstenzija , ali u vrijeme pisanja ovog izvještaja, više od 500 je ostalo aktivno. Stoga je ključno pažljivo pregledati ponašanje bilo koje ekstenzije koju instalirate. Trebali biste obratiti pažnju na potpis programera, dozvole koje traži i sva ažuriranja koja je možda primio, a koja su mogla promijeniti njegovu funkcionalnost.

Osim toga, najbolje je ograničiti broj instaliranih dodataka za preglednik koliko god je to moguće. Prilikom instaliranja VPN ekstenzije, najsigurnije je otići direktno na web stranicu provajdera , kao što su NordVPN, Proton VPN ili Surfshark, i preuzeti ekstenziju odatle. Ovo osigurava da instalirate legitimni softver koji nije modificiran od strane zlonamjerne treće strane. Također je dobra ideja periodično provjeravati postavke proxyja vašeg preglednika kako biste bili sigurni da nema neuobičajenih preusmjeravanja.

Kako upravljati dozvolama u Windowsu 11
Vezani članak:
Dobre sigurnosne prakse u Windowsu 11

Ako mislite da ste možda instalirali jednu od ovih ekstenzija, odmah je deinstalirajte, ali nemojte tu stati. Promijenite sve lozinke koje ste unijeli na stranicama bez HTTPS-a dok je ekstenzija bila aktivna i pretpostavite da je vaše pregledavanje tokom tog perioda moglo biti praćeno od strane treće strane. Što se tiče opće zaštite računara, imati dobar antivirus i redovno ažurirati sistem ostaje ključno, iako u ovom konkretnom slučaju antivirus ne bi ništa otkrio jer je prijetnja stigla kao preuzimanje koje je odobrila trgovina, a ne kao zaražena datoteka.

Konačno, ovaj slučaj ističe neugodnu istinu: samo zato što se nešto nalazi u službenoj Chrome web trgovini ne garantuje sigurnost . Kampanja koja uključuje 737 lažnih ekstenzija je najveća dokumentovana do sada u Google trgovini, i iako je kompanija poduzela mjere uklanjanjem mnogih od njih, poslovni model napadača im omogućava da nastave pokušavati. Preporuka je jasna: instalirajte samo ono što je neophodno, budite oprezni s besplatnim VPN-ovima u svom pregledniku, a ako vam je potreban, uvijek posjetite službenu web stranicu provajdera.

Koji su najbolji antivirusni programi za Windows 11?
Vezani članak:
Najbolji antivirusni i sigurnosni alati za Windows 11

Dodaj kao preferirani izvor na Googleu