据TechRadar报道,Socket威胁研究团队在Chrome网上应用商店发现737个假冒VPN和代理扩展,总安装量超过7.5万次。这些扩展伪装成NordVPN、Proton VPN等66个知名隐私品牌,实际将用户浏览器流量导向一个操作者控制的代理服务器。

Socket团队表示,这些扩展分布在至少40个开发者账号下,其中超过270个冒充66家VPN服务商和隐私品牌,包括NordVPN和Proton VPN等知名产品。大多数扩展面向俄语用户,他们往往想借此访问被屏蔽的服务。

研究人员追踪发现,整个网络最终指向一个以Myxa VPN名义运营的俄罗斯付费订阅服务。证据来自扩展共用的分析账户、域名注册信息、相同的主机服务以及泄露的Windows构建路径。免费扩展被视为引导用户购买付费订阅的引流工具。

部分付费承诺被证实是虚假的。Socket团队称,付费等级宣传在日本、新加坡、澳大利亚等国家设有服务器,但测试200个付费主机名时,均未返回A记录,意味着这些服务器根本不存在。

几乎所有扩展的核心手法一致:用户点击“连接”后,所有浏览流量都会被推送至操作者控制的服务器,且没有针对网站的例外规则。该过程不添加任何加密,无法提供真正的VPN保护。更严重的是,104个扩展通过Cloudflare或Google的DNS-over-HTTPS解析代理地址,并向Chrome返回原始IP地址,使操作者的服务器更难被屏蔽或追踪。

这种中间人设置让操作者能够清楚看到用户访问的网站、TLS SNI元数据、源IP地址以及未加密HTTP传输的数据。Socket指出,用户在非HTTPS页面输入的任何信息,包括登录凭据,都可能被暴露。不过,Socket尚无法确认这些数据是否已被实际收集或滥用,但能收集本身就是风险。

谷歌已经采取行动,但并未完全清除威胁。Socket收集数据时,737个扩展中已有221个被移除,仍有516个继续上架。

Socket建议,如果用户怀疑安装了此类扩展,应立即移除,随后检查Chrome的代理配置是否恢复正常,并修改在使用期间于非HTTPS网站输入的凭据。用户可在浏览器设置中搜索“proxy”查看代理设置。