1. TugaTech » Software » Noticias de Software
  Login     Registar    |                      

Siga-nos


Extensão maliciosa do Chrome

Uma investigação realizada pela equipa de segurança da Socket descobriu um esquema com 737 extensões falsas de VPN e proxy na loja oficial do Google Chrome. Estes add-ons maliciosos, distribuídos por pelo menos 40 contas de programador diferentes, somam mais de 75 mil instalações e fazem-se passar por serviços legítimos e reputados do mercado.

Redes falsas e servidores inexistentes

Mais de 270 destas extensões personificavam 66 marcas conhecidas de privacidade, incluindo nomes como NordVPN e Proton VPN. A maioria das vítimas é composta por utilizadores de língua russa que procuravam contornar bloqueios a serviços na internet. Toda a rede foi rastreada até uma única empresa russa de subscrição de serviços de rede privada virtual que opera sob o nome Myxa VPN.

Os investigadores cruzaram dados de analítica partilhados, registos de domínios agrupados, alojamento comum e caminhos de compilação do Windows deixados expostos no código. As extensões gratuitas serviam como um funil para atrair clientes para planos pagos. Contudo, as promessas comerciais eram completamente falsas: ao testarem 200 nomes de anfitrião em 40 domínios associados a alegados servidores no Japão, Singapura e Austrália, os especialistas confirmaram que nenhum possuía registo A, provando que esses servidores nem sequer existiam.

Perigos para a navegação e como agir

O funcionamento interno das aplicações baseava-se em reencaminhar todo o tráfego do navegador através de um servidor controlado pelo operador assim que o utilizador clicava em "Ligar". O sistema não oferecia qualquer tipo de encriptação nem permitia exceções por site. Além disso, 104 destas extensões resolviam endereços através de serviços DNS-over-HTTPS da Cloudflare ou do Google, entregando um IP direto ao navegador para dificultar a deteção e o bloqueio da infraestrutura.

Ao posicionar-se no meio da ligação, o operador do proxy conseguia visualizar os sites visitados, os metadados TLS SNI, o endereço IP de origem e todo o conteúdo transmitido em páginas HTTP não encriptadas, incluindo dados de início de sessão. Embora a Google já tenha removido 221 destas 737 extensões, 516 permaneciam ativas na loja à data da recolha de dados. Se suspeitas ter instalado alguma destas ferramentas, deves removê-la de imediato, verificar se as definições de proxy do navegador voltaram ao normal e alterar as tuas palavras-passe em sites não encriptados.

Foto do Autor

Aficionado por tecnologia desde o tempo dos sistemas a preto e branco

Ver perfil do usuário Enviar uma mensagem privada Enviar um email Facebook do autor Twitter do autor Skype do autor

conectado
Encontrou algum erro neste artigo?

Não perca nenhuma novidade!

Junte-se a milhares de leitores e receba as últimas notícias de tecnologia, análises e dicas diretamente no seu email.

Nenhum comentário

Seja o primeiro!





Aplicações do TugaTechAplicações TugaTechDiscord do TugaTechDiscord do TugaTechRSS TugaTechRSS do TugaTechSpeedtest TugaTechSpeedtest TugatechHost TugaTechHost TugaTech