Início NOTÍCIAS Centenas de extensões VPN falsas do Chrome disfarçadas de NordVPN, Proton e...

Centenas de extensões VPN falsas do Chrome disfarçadas de NordVPN, Proton e outras foram flagradas sequestrando seu tráfego

12
0
Hundreds of fake Chrome VPN extensions impersonating NordVPN, Proton, and more caught hijacking your traffic

  • A equipe de pesquisa de ameaças de Sackett encontrou 737 extensões falsas de VPN e proxy na Chrome Web Store, com mais de 75.000 instalações combinadas.
  • Os complementos aparecem como nomes confiáveis, como Proton VPN e NordVPN, enquanto roteiam toda a sessão do navegador por meio de proxies executados por uma operadora.
  • Centenas ainda estão ativos, então vale a pena verificar seu navegador agora e remover qualquer coisa suspeita

Uma nova investigação expôs um grande conjunto de extensões VPN falsas que prometem privacidade enquanto redirecionam seu tráfego.

A equipe de pesquisa de ameaças do Sockets identificou 737 extensões gratuitas de VPN e proxy publicadas em pelo menos 40 contas de desenvolvedor da Chrome Web Store. Mais de 270 deles representam 66 dos principais serviços VPN e marcas de privacidade, incluindo grandes nomes como NordVPN e Proton VPN.

Entre eles, as extensões acumularam mais de 75 mil instalações, principalmente de usuários de língua russa que procuravam maneiras de acessar serviços bloqueados.

Se você usa o Chrome e depende de um complemento do navegador para permanecer privado, vale a pena certificar-se de que o que você instala é um produto real de um fornecedor real, em vez de uma dessas aparências.

O que os pesquisadores descobriram

A equipe de Sackett rastreou toda a rede até uma única empresa de assinatura VPN russa chamada Myxa VPN.

Os pesquisadores anexaram as extensões usando uma conta analítica compartilhada, registros de domínio em cluster, hospedagem compartilhada e caminhos de construção do Windows apontando para uma pasta do projeto. As extensões gratuitas funcionam como um funil, levando os usuários a uma assinatura paga.

Algumas das promessas feitas são pura ficção. Sackett afirma que anunciava servidores de nível premium em países como Japão, Cingapura e Austrália, mas quando verificou 200 nomes de host premium em 40 domínios, nenhum retornou um registro A, o que significa que esses servidores não existiam.

A equipe de pesquisa de ameaças do Sockets encontrou 737 extensões VPN do Chrome em uma campanha. 274 personificaram marcas confiáveis, enquanto 520 rotearam todo o tráfego do navegador por meio de uma infraestrutura compartilhada. 200 nomes de host de servidores estão listados no plano pago da campanha. Nenhum foi resolvido.https://t.co/Nwz02e3ncb11 de agosto de 2026

O truque principal é o mesmo em quase todas as extensões. Depois de pressionar Conectar, tudo o que você navega é enviado por meio do servidor controlado pela operadora, sem exceções por site.

Ele não adiciona nenhuma criptografia, portanto não faz o trabalho de segurança que uma VPN real faz. Pior ainda, 104 extensões resolvem seus endereços proxy por meio do CloudFlare ou do Google DNS sobre HTTPS e fornecem ao Chrome um IP bruto, dificultando o bloqueio ou detecção dos servidores da operadora.

Por que VPNs falsas são perigosas e como se manter seguro

Estar no meio do trânsito dá ao operador uma visão clara. Sackett diz que o sistema permite que os operadores de proxy rastreiem os sites que você visita, os metadados TLS SNI, seu endereço IP Aadhaar e quaisquer dados enviados por HTTP não criptografado. Isso significa que tudo o que você insere em uma página não HTTPS é exposto, incluindo logins.

O Socket não sabe se esses dados foram realmente coletados ou mal utilizados, mas o problema é que pode ser. É o mesmo modelo por trás dos avisos anteriores sobre extensões VPN falsas na Chrome Web Store e dos próprios avisos do Google sobre spyware disfarçado de aplicativos VPN.

O Google já agiu, mas não completamente. No momento em que Sackett coletou seus dados, 221 das 737 extensões haviam sido removidas, enquanto 516 estavam listadas, portanto a ameaça não havia desaparecido completamente.

Supondo que você tenha um instalado, o conselho de Sackett é direto. Remova a extensão imediatamente, verifique se a configuração de proxy do Chrome voltou ao padrão e altere as credenciais inseridas em sites não HTTPS enquanto ela estiver ativa. Você pode revisar suas configurações de proxy acessando as configurações do navegador e pesquisando por “Proxy”.


Siga o TechRadar no Google Notícias E Adicione-nos como recurso preferencial Receba notícias, análises e opiniões de nossos especialistas em seus feeds. Certifique-se de clicar no botão seguir!


DEIXE UMA RESPOSTA

Por favor digite seu comentário!
Por favor, digite seu nome aqui