关键词
VPN
安全研究人员发现了一个大规模的Chrome扩展欺诈活动:737个免费VPN和代理扩展被发现主要针对寻求访问被封锁服务的俄语用户,其真实目的是拦截浏览器流量并通过代理基础设施路由。
这些扩展分布在至少40个Chrome网上应用店开发者账号上,累计安装量达75,486次。其中274个扩展冒充了66个知名VPN品牌。
![]()
冒充了哪些知名品牌?
被冒充的品牌阵容堪称"豪华":
Proton VPN、NordVPN、Surfshark
AdGuard VPN、Browsec、ExpressVPN
CyberGhost、Windscribe、TunnelBear
Cloudflare 1.1.1.1、Google Outline
这些扩展通过设置chrome.proxy.settings将用户的整个浏览器会话路由到1082端口的SOCKS5代理服务器。522个扩展中有520个使用相同的SOCKS5基础设施。
这意味着攻击者可以处于中间人(AitM)位置,观察用户的浏览器目标地址、源IP地址、TLS SNI值,以及通过HTTP明文发送的任何请求内容。
更多危险信号
研究人员Socket发现了这些扩展的诸多可疑行为:
❌ 宣传根本不存在的付费高级服务器位置
❌ 显示完全虚假的连接界面,包括动画和状态指示器
❌ 内部附带名为"员工提示"的手册,指导如何规避审核
❌ 在扩展通过审核后添加远程配置层
❌ 提交虚假声明:"无数据传输到外部服务器"
目前已有221个扩展被从Chrome网上应用店移除,但仍有516个处于活跃状态。威胁行为者据信在俄罗斯运营VPN订阅业务。
提醒:免费VPN扩展可能是"最昂贵的选择"——你的所有网络流量都经过陌生人的服务器。建议使用知名VPN的官方客户端,定期审查已安装的浏览器扩展,移除来源不明的工具。
![]()
安全圈
![]()
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.