Skupina bezpečnostních výzkumníků ze společnosti Socket odhalila rozsáhlou operaci ovlivňující oficiální obchod s rozšířeními pro Google Chrome. Jedná se o 737 falešných rozšíření VPN , která maskovaná jako legitimní nástroje pro ochranu soukromí přesměrovávají veškerý provoz prohlížeče na proxy servery ovládané útočníky. Kampaň nashromáždila přes 75 000 instalací a vydávala se za oblíbené značky, což z tohoto objevu činí vážnou hrozbu pro důvěru uživatelů v internetový obchod Chrome.
Nejznepokojivějším aspektem tohoto případu je, že tato škodlivá rozšíření byla zveřejněna v oficiálním obchodě Google Chrome, což je kanál, který si většina lidí spojuje s určitou úrovní zabezpečení. Výzkumníci ze společnosti Socket, kteří jsou autory technické zprávy, potvrdili, že primárním cílem bylo protlačit veškerý provoz přes proxy , což operátorům umožní číst informace o navštívených webových stránkách, IP adrese oběti a všech požadavcích odeslaných prostřednictvím nešifrovaného HTTP. Jinými slovy, každý, kdo si nainstaluje jedno z těchto rozšíření, nevědomky předá klíče ke své historii prohlížení neznámé třetí straně.
Rozsah podvodu: imitace značek a škodlivé chování
Kampaň s falešnými rozšířeními byla pečlivě navržena tak, aby zůstala nepovšimnuta. Mezi značkami, za které jsou vydávány falešné verze, jsou některé z nejvíce doporučovaných VPN ve specializovaných médiích, které používají miliony lidí: Proton VPN, NordVPN, Surfshark, ExpressVPN, AdGuard VPN, CyberGhost, Windscribe, TunnelBear a služba Cloudflare 1.1.1.1 . Útočníci vědí, že tyto aplikace jsou široce používány, a proto je napodobují, aby oslovili větší počet potenciálních obětí. Dokonce zašli tak daleko, že se vydávají za Outline, nástroj Googlu, a vymýšlejí falešná doporučení, například od ruského novináře, který údajně doporučil jedno z rozšíření.
Technická analýza rozšíření odhalila tři jasně identifikované škodlivé chování. Zaprvé, 520 rozšíření nakonfigurovalo Chrome tak, aby směrovalo veškerý provoz prohlížeče přes proxy servery SOCKS5 operátora na portu 1082. Zadruhé, 104 rozšíření řešilo své názvy proxy hostitelů prostřednictvím Cloudflare nebo Better DNS pro Windows nebo Google DNS-over-HTTPS, což je technika používaná ke skrytí domény operátora a zabránění jejímu snadnému zablokování. A zatřetí, mnoho z nich inzerovalo prémiové servery v Japonsku, Singapuru, Kanadě, Austrálii a Turecku, které ve skutečnosti neexistovaly; jediným účelem bylo získat podvodné předplatné a platby za služby, které nikdy nebyly poskytovány.

Výzkumníci také zdokumentovali strategie získávání, které zahrnují vydávání se za známé značky, propagaci neexistujících umístění prémiových serverů a implementaci nefunkčních platebních nebo připojovacích mechanismů. To vše přichází za zanedbatelné výrobní náklady: každý vývojářský účet v internetovém obchodě Chrome stojí kolem 5 dolarů a zpráva odhaduje náklady na publikované rozšíření na pouhých 26 centů . Tento obchodní model vysvětluje, proč si útočníci mohou dovolit, aby jim Google odstranil rozšíření: vždy si mohou vytvořit nová.
Koho se tato kampaň týká?
Ačkoliv titulek může být zavádějící, tato kampaň nebyla zaměřena na španělsky mluvící publikum ani na Evropu. Podle zprávy společnosti Socket se 94 % kampaně zaměřilo na rusky mluvící uživatele , kteří využívali lákadlo přístupu ke službám blokovaným v Rusku, jako jsou Instagram, ChatGPT a YouTube. Z 734 rozšíření v původní sadě je 690 jasně identifikováno jako cílící na toto publikum na základě jazyka jejich záznamu, popisu v jejich manifestu nebo názvu blokované služby. Dvě z napodobenin značek, AmneziaVPN a AntiZapret, jsou přesně ty nástroje, které ruští uživatelé používají k obcházení cenzury.
To neznamená, že zbytek světa je bez rizika. Ve skutečnosti jsou značky, za které jsou útočníci vydáváni, stejné jako ty používané ve Španělsku a Latinské Americe a metoda, kterou útočníci používají – otevírání levných účtů, hromadná výroba rozšíření, vyžadování zdánlivě neškodných oprávnění a úprava kódu po kontrole – není specifická pro žádnou konkrétní zemi. Obchod je stejný a kterýkoli uživatel Chromu kdekoli na světě si mohl jedno z těchto rozšíření nainstalovat, nalákaný důvěrou vyvolanou pohledem na známou značku.
Co dělat, abyste se chránili před falešnými VPN rozšířeními
První věc, kterou byste měli vědět, je, že pouhé stahování rozšíření pouze z důvěryhodných zdrojů, jako je například samotný Internetový obchod Chrome, nestačí. Google odstranil přibližně 221 těchto škodlivých rozšíření , ale v době psaní této zprávy jich zůstalo aktivních více než 500. Proto je nezbytné pečlivě zkontrolovat chování jakéhokoli instalovaného rozšíření. Měli byste věnovat pozornost podpisu vývojáře, oprávněním, která požaduje, a všem aktualizacím, které mohlo rozšíření obdržet a které mohly změnit jeho funkčnost.
Dále je nejlepší co nejvíce omezit počet instalovaných doplňků prohlížeče. Při instalaci rozšíření VPN je nejbezpečnější přejít přímo na webové stránky poskytovatele , jako je NordVPN, Proton VPN nebo Surfshark, a stáhnout si rozšíření odtud. Tím zajistíte, že nainstalujete legitimní software, který nebyl upraven škodlivou třetí stranou. Je také vhodné pravidelně kontrolovat nastavení proxy serveru vašeho prohlížeče, abyste se ujistili, že nedochází k žádným neobvyklým přesměrováním.
Pokud si myslíte, že jste si nainstalovali jedno z těchto rozšíření, okamžitě ho odinstalujte, ale nekončete tím. Změňte veškerá hesla, která jste zadali na webech bez HTTPS, když bylo rozšíření aktivní, a předpokládejte, že vaše prohlížení během tohoto období mohlo být monitorováno třetí stranou. Pokud jde o obecnou ochranu počítače, je klíčové mít dobrý antivirový program a udržovat systém aktualizovaný, i když v tomto konkrétním případě by antivirus nic nezjistil, protože hrozba dorazila jako soubor ke stažení schválený obchodem, nikoli jako infikovaný soubor.
Tento případ konečně zdůrazňuje nepříjemnou pravdu: jen proto, že se něco nachází v oficiálním internetovém obchodě Chrome, není to záruka bezpečnosti . Kampaň zahrnující 737 falešných rozšíření je dosud největší zdokumentovanou kampaní v obchodě Google a ačkoli společnost podnikla kroky k odstranění mnoha z nich, obchodní model útočníků jim umožňuje pokračovat v pokusech o záchranu. Doporučení je jasné: instalujte si pouze to nezbytné, dejte si pozor na bezplatné VPN ve svém prohlížeči a pokud nějakou potřebujete, vždy navštivte webové stránky oficiálního poskytovatele.