پژوهشگران امنیتی مجموعهای شامل 737 افزونه رایگان VPN و پراکسی را کشف کردند که عمدتاً کاربران روسیزبان را هدف قرار میدادند و ترافیک مرورگر را رهگیری کرده و از طریق زیرساخت پراکسی هدایت میکردند.
شیوه عملکرد مخرب
بیشتر این افزونهها تنظیمات chrome.proxy.settings را تغییر میدادند تا کل نشست مرورگر را به یک سرور SOCKS5 ثابت روی پورت 1082 منتقل کنند. این شیوه، عامل تهدید را در موقعیت مهاجم در وسط (MITM) قرار میدهد و امکان مشاهده مقصدهای مرورگر، آدرسهای IP مبدأ، مقدار TLS SNI و هر داده ارسالشده روی HTTP ساده را فراهم میکند. برای اطلاعات پایهای درباره پروتکل میتوان به صفحه SOCKS مراجعه کرد.
ابعاد حمله و جعل هویت
این افزونهها در دستکم 40 حساب توسعهدهنده در فروشگاه کروم منتشر شدند و مجموعاً بیش از 75,000 نصب جمعآوری کردند. 274 افزونه خود را متعلق به برندهای شناختهشده VPN و حریم خصوصی مانند Proton VPN، NordVPN، Surfshark، AdGuard VPN و ExpressVPN معرفی کردند تا کاربران را فریب دهند.
پژوهشگران گزارش میدهند که 520 از 522 افزونه در مجموعهٔ اصلی، ترافیک مرورگر را از طریق همان زیرساخت SOCKS5 هدایت میکنند. شواهدی وجود دارد که نشان میدهد عامل تهدید احتمالاً یک سرویس اشتراکی VPN در روسیه را بهکار گرفته یا از خدمات یک ارائهدهنده برای بازفروش استفاده میکند.
نشانههای هشداردهنده
- تبلیغ مکانهای «پریمیوم» یا سطوح پولی که در عمل در دسترس نیستند
- تلاش برای دورزدن فهرستهای مسدودکننده DNS-over-HTTPS
- رابط کاربری ساختگی که اتصال جعلی نشان میدهد اما ارتباط واقعی برقرار نمیشود
- مستندات داخلی به زبان روسی با عنوان «Промт для сотрудников» که کارکنان را به استفاده از آدرسهای IP رزولوشده بهجای دامنهها هدایت میکند
- نشانههای واضح تلاش برای فرار از سیاستهای فروشگاه و دور زدن بررسیها
- افزودن لایهٔ پیکربندی از راه دور پس از تصویب افزونه و جایگزینی کد بعد از تایید
پیامدها برای کاربران
هنگامی که افزونه فعال شود، تمام درخواستهای مرورگر از طریق سروری عبور میکند که کنترل آن در اختیار عامل تهدید است. از منظر کاربر این رفتار ممکن است شبیه VPN واقعی بهنظر برسد، اما در عمل امکان جمعآوری دادهها، مشاهده مقصدها، رصد آدرسهای مبدأ و حتی تغییر یا تزریق محتوا وجود دارد. صرفنظر از اینکه این سرورها مستقیماً متعلق به عامل تهدید باشند یا از ظرفیت ارائهدهندگان دیگر بازفروش شده باشند، خطر نقض حریم خصوصی و نشت اطلاعات بالا است.
وضعیت حذف و گزارشها
تا زمان گزارش، 221 افزونه حذف شده و 516 مورد هنوز در فهرست فروشگاه کروم فعال ماندهاند. تحلیلها و گزارشهای مرتبط توسط محققانی که این مجموعه را بررسی کردند و همچنین تحلیلهای Netskope Threat Labs منتشر شده است.
نمونه مرتبط: بازگشت افزونه حذفشده با طرح درآمدزایی
Netskope گزارشی از افزونهای با نام "AI Sidebar with Deepseek, ChatGPT, Claude, and more." منتشر کرده که ماهها پس از حذف بهخاطر سرقت پرامپت، با توالی «پاکسازی-سپس-مسمومسازی» بازگشته است. در نمونههایی دیده شده که پس از حذف یا بهروزرسانی، افزونه تب جدیدی باز میکند که به لینکهای وابسته هدایت میشود؛ این نوع رفتار نشاندهنده تلاش برای کسب درآمد از بهروزرسانیها و دور زدن کنترلهاست.
راهنمای کوتاه برای کاربران
- فهرست افزونهها را بررسی کنید: به صفحه افزونهها بروید (
chrome://extensions) و افزونههای ناشناس یا تقلّبی را حذف کنید. - دسترسیها را بازبینی کنید: اگر افزونه اجازهٔ تغییر تنظیمات پروکسی یا دسترسی گستردهای دارد، آن را غیرفعال یا حذف کنید.
- تنظیمات پروکسی سیستم و مرورگر را بررسی کنید تا هیچ پیکربندی غیرمنتظرهای فعال نباشد.
- برای دور زدن فیلترینگ از سرویسهای معتبر و برنامههای رسمی VPN استفاده کنید؛ از افزونههای ناشناس و رایگان پرهیز کنید.
- پس از حذف افزونههای مشکوک، رمزهای حساس را تغییر دهید و در صورت لزوم رخداد را به فروشگاه کروم گزارش کنید.
- گزارشها و هشدارهای شرکتهای امنیتی معتبر را دنبال کنید تا از تهدیدهای تازه مطلع بمانید.
پیگیری و توصیهها برای آینده
این موج افزونههای جعلکننده نشان میدهد کنترل کیفی فروشگاهها و بررسیهای انسانی باید تقویت شود تا انتشار مکرر بستههای مخرب کاهش یابد. پژوهشگران و شرکتهای امنیتی نمونههایی از این رفتارها را مستندسازی کردهاند. کاربران نیز باید در انتخاب افزونهها دقت کرده و دسترسیها را محدود کنند تا ریسک تبدیل ترافیک به کانالی برای ردیابی و نشت اطلاعات کاهش یابد.
منابع مرتبط: گزارشهای محققان امنیتی و مطالب آموزشی درباره VPN و پروتکل SOCKS.





