
Uma investigação realizada pela equipa de segurança da Socket descobriu um esquema com 737 extensões falsas de VPN e proxy na loja oficial do Google Chrome. Estes add-ons maliciosos, distribuídos por pelo menos 40 contas de programador diferentes, somam mais de 75 mil instalações e fazem-se passar por serviços legítimos e reputados do mercado.
Redes falsas e servidores inexistentes
Mais de 270 destas extensões personificavam 66 marcas conhecidas de privacidade, incluindo nomes como NordVPN e Proton VPN. A maioria das vítimas é composta por utilizadores de língua russa que procuravam contornar bloqueios a serviços na internet. Toda a rede foi rastreada até uma única empresa russa de subscrição de serviços de rede privada virtual que opera sob o nome Myxa VPN.
Os investigadores cruzaram dados de analítica partilhados, registos de domínios agrupados, alojamento comum e caminhos de compilação do Windows deixados expostos no código. As extensões gratuitas serviam como um funil para atrair clientes para planos pagos. Contudo, as promessas comerciais eram completamente falsas: ao testarem 200 nomes de anfitrião em 40 domínios associados a alegados servidores no Japão, Singapura e Austrália, os especialistas confirmaram que nenhum possuía registo A, provando que esses servidores nem sequer existiam.
Perigos para a navegação e como agir
O funcionamento interno das aplicações baseava-se em reencaminhar todo o tráfego do navegador através de um servidor controlado pelo operador assim que o utilizador clicava em "Ligar". O sistema não oferecia qualquer tipo de encriptação nem permitia exceções por site. Além disso, 104 destas extensões resolviam endereços através de serviços DNS-over-HTTPS da Cloudflare ou do Google, entregando um IP direto ao navegador para dificultar a deteção e o bloqueio da infraestrutura.
Ao posicionar-se no meio da ligação, o operador do proxy conseguia visualizar os sites visitados, os metadados TLS SNI, o endereço IP de origem e todo o conteúdo transmitido em páginas HTTP não encriptadas, incluindo dados de início de sessão. Embora a Google já tenha removido 221 destas 737 extensões, 516 permaneciam ativas na loja à data da recolha de dados. Se suspeitas ter instalado alguma destas ferramentas, deves removê-la de imediato, verificar se as definições de proxy do navegador voltaram ao normal e alterar as tuas palavras-passe em sites não encriptados.












Nenhum comentário
Seja o primeiro!