پژوهشگران امنیتی مجموعه‌ای شامل 737 افزونه رایگان VPN و پراکسی را کشف کردند که عمدتاً کاربران روسی‌زبان را هدف قرار می‌دادند و ترافیک مرورگر را رهگیری کرده و از طریق زیرساخت پراکسی هدایت می‌کردند.

شیوه عملکرد مخرب

بیشتر این افزونه‌ها تنظیمات chrome.proxy.settings را تغییر می‌دادند تا کل نشست مرورگر را به یک سرور SOCKS5 ثابت روی پورت 1082 منتقل کنند. این شیوه، عامل تهدید را در موقعیت مهاجم در وسط (MITM) قرار می‌دهد و امکان مشاهده مقصدهای مرورگر، آدرس‌های IP مبدأ، مقدار TLS SNI و هر داده ارسال‌شده روی HTTP ساده را فراهم می‌کند. برای اطلاعات پایه‌ای درباره پروتکل می‌توان به صفحه SOCKS مراجعه کرد.

نمای فروشگاه کروم و افزونه‌های VPN مخرب

ابعاد حمله و جعل هویت

این افزونه‌ها در دست‌کم 40 حساب توسعه‌دهنده در فروشگاه کروم منتشر شدند و مجموعاً بیش از 75,000 نصب جمع‌آوری کردند. 274 افزونه خود را متعلق به برندهای شناخته‌شده VPN و حریم خصوصی مانند Proton VPN، NordVPN، Surfshark، AdGuard VPN و ExpressVPN معرفی کردند تا کاربران را فریب دهند.

پژوهشگران گزارش می‌دهند که 520 از 522 افزونه در مجموعهٔ اصلی، ترافیک مرورگر را از طریق همان زیرساخت SOCKS5 هدایت می‌کنند. شواهدی وجود دارد که نشان می‌دهد عامل تهدید احتمالاً یک سرویس اشتراکی VPN در روسیه را به‌کار گرفته یا از خدمات یک ارائه‌دهنده برای بازفروش استفاده می‌کند.

نشانه‌های هشداردهنده

  • تبلیغ مکان‌های «پریمیوم» یا سطوح پولی که در عمل در دسترس نیستند
  • تلاش برای دورزدن فهرست‌های مسدودکننده DNS-over-HTTPS
  • رابط کاربری ساختگی که اتصال جعلی نشان می‌دهد اما ارتباط واقعی برقرار نمی‌شود
  • مستندات داخلی به زبان روسی با عنوان «Промт для сотрудников» که کارکنان را به استفاده از آدرس‌های IP رزولوشده به‌جای دامنه‌ها هدایت می‌کند
  • نشانه‌های واضح تلاش برای فرار از سیاست‌های فروشگاه و دور زدن بررسی‌ها
  • افزودن لایهٔ پیکربندی از راه دور پس از تصویب افزونه و جایگزینی کد بعد از تایید

پیامدها برای کاربران

هنگامی که افزونه فعال شود، تمام درخواست‌های مرورگر از طریق سروری عبور می‌کند که کنترل آن در اختیار عامل تهدید است. از منظر کاربر این رفتار ممکن است شبیه VPN واقعی به‌نظر برسد، اما در عمل امکان جمع‌آوری داده‌ها، مشاهده مقصدها، رصد آدرس‌های مبدأ و حتی تغییر یا تزریق محتوا وجود دارد. صرف‌نظر از اینکه این سرورها مستقیماً متعلق به عامل تهدید باشند یا از ظرفیت ارائه‌دهندگان دیگر بازفروش شده باشند، خطر نقض حریم خصوصی و نشت اطلاعات بالا است.

وضعیت حذف و گزارش‌ها

تا زمان گزارش، 221 افزونه حذف شده و 516 مورد هنوز در فهرست فروشگاه کروم فعال مانده‌اند. تحلیل‌ها و گزارش‌های مرتبط توسط محققانی که این مجموعه را بررسی کردند و همچنین تحلیل‌های Netskope Threat Labs منتشر شده است.

نمونه مرتبط: بازگشت افزونه حذف‌شده با طرح درآمدزایی

Netskope گزارشی از افزونه‌ای با نام "AI Sidebar with Deepseek, ChatGPT, Claude, and more." منتشر کرده که ماه‌ها پس از حذف به‌خاطر سرقت پرامپت، با توالی «پاک‌سازی-سپس-مسموم‌سازی» بازگشته است. در نمونه‌هایی دیده شده که پس از حذف یا به‌روزرسانی، افزونه تب جدیدی باز می‌کند که به لینک‌های وابسته هدایت می‌شود؛ این نوع رفتار نشان‌دهنده تلاش برای کسب درآمد از به‌روزرسانی‌ها و دور زدن کنترل‌هاست.

راهنمای کوتاه برای کاربران

  • فهرست افزونه‌ها را بررسی کنید: به صفحه افزونه‌ها بروید (chrome://extensions) و افزونه‌های ناشناس یا تقلّبی را حذف کنید.
  • دسترسی‌ها را بازبینی کنید: اگر افزونه اجازهٔ تغییر تنظیمات پروکسی یا دسترسی گسترده‌ای دارد، آن را غیرفعال یا حذف کنید.
  • تنظیمات پروکسی سیستم و مرورگر را بررسی کنید تا هیچ پیکربندی غیرمنتظره‌ای فعال نباشد.
  • برای دور زدن فیلترینگ از سرویس‌های معتبر و برنامه‌های رسمی VPN استفاده کنید؛ از افزونه‌های ناشناس و رایگان پرهیز کنید.
  • پس از حذف افزونه‌های مشکوک، رمزهای حساس را تغییر دهید و در صورت لزوم رخداد را به فروشگاه کروم گزارش کنید.
  • گزارش‌ها و هشدارهای شرکت‌های امنیتی معتبر را دنبال کنید تا از تهدیدهای تازه مطلع بمانید.

پیگیری و توصیه‌ها برای آینده

این موج افزونه‌های جعل‌کننده نشان می‌دهد کنترل کیفی فروشگاه‌ها و بررسی‌های انسانی باید تقویت شود تا انتشار مکرر بسته‌های مخرب کاهش یابد. پژوهشگران و شرکت‌های امنیتی نمونه‌هایی از این رفتارها را مستندسازی کرده‌اند. کاربران نیز باید در انتخاب افزونه‌ها دقت کرده و دسترسی‌ها را محدود کنند تا ریسک تبدیل ترافیک به کانالی برای ردیابی و نشت اطلاعات کاهش یابد.

منابع مرتبط: گزارش‌های محققان امنیتی و مطالب آموزشی درباره VPN و پروتکل SOCKS.