Radar AI Avatar Transparent

737 תוספי VPN מזויפים ב-Chrome Web Store ניתבו תעבורת גלישה של משתמשים

חוקרי חברת האבטחה Socket חשפו קמפיין נרחב של תוספי VPN ופרוקסי מזויפים ב-Chrome Web Store: 737 תוספים שונים, שפורסמו דרך יותר מ-40 חשבונות מפתחים, כוונו את הגדרות הפרוקסי של הדפדפן כך שכל תעבורת הגלישה של המשתמש עברה דרך שרתים בשליטת התוקפים. התוספים נצברו יחד כ-75 אלף התקנות, ו-274 מהם התחזו למותגי VPN מוכרים כדי לשכנע משתמשים להתקין אותם. מדובר בקמפיין שממקם את התוקף בעמדת "אדם-באמצע" מול כל הגלישה של הקורבן — לא רק חשיפת מטא-דאטה, אלא יכולת פוטנציאלית לצפות בתוכן לא מוצפן.

הפרטים

לפי הממצאים שפרסמה Socket ב-12 באוגוסט 2026, רוב התוספים בקמפיין — כ-520 מתוך 522 שנבדקו במדגם — ניתבו את התעבורה לאותה תשתית SOCKS5, על פורט 1082, בשליטת התוקפים. הגדרה כזו מעניקה לצד השולט בשרת יכולת לצפות ביעדי הגלישה, בכתובת ה-IP המקורית של המשתמש, בערכי TLS SNI, ואף בתוכן בקשות HTTP שאינן מוצפנות. חלק מהתוספים השתמשו ב-DNS-over-HTTPS כדי להקשות על ניתוח יעד הפרוקסי מבחוץ.

בין המותגים שהתוספים התחזו להם: Proton VPN, NordVPN, Surfshark, ExpressVPN, AdGuard VPN, Browsec, CyberGhost, Windscribe, TunnelBear, ואפילו שירות ה-DNS הציבורי 1.1.1.1 של Cloudflare. הקמפיין מכוון בעיקרו למשתמשים דוברי רוסית המחפשים דרך לעקוף חסימות גישה לשירותים כמו Instagram, ChatGPT ו-YouTube; לפי Socket, ככל הנראה הפעילות מזינה עסק VPN מסחרי שמופעל מרוסיה. עד למועד הפרסום גוגל הסירה כ-221 מהתוספים, אך יותר מ-500 עדיין היו זמינים בחנות.

נקודות לשים לב

  • בדוק את רשימת התוספים המותקנים בדפדפן Chrome וחפש תוספי VPN או פרוקסי שאינם ממקור רשמי מוכר — עצם ההימצאות ב-Chrome Web Store אינה ערובה לאמינות.
  • אם נמצא תוסף חשוד — הסר אותו מיידית, ולאחר מכן ודא בהגדרות הרשת של הדפדפן (chrome://settings/system) שהגדרת הפרוקסי חזרה לברירת המחדל ולא נותרה מוגדרת לשרת חיצוני.
  • מספר ההתקנות והדירוג בחנות אינם אינדיקציה מספקת לאמינות — חלק מהתוספים בקמפיין הזה נראו לגיטימיים לחלוטין וצברו אלפי התקנות לפני שזוהו.
  • בארגונים שמאפשרים התקנת תוספי דפדפן באופן חופשי, שקלו לאכוף רשימת תוספים מאושרים (allowlist) דרך Chrome Enterprise, בפרט לתוספים המבקשים הרשאות רחבות על תעבורת הרשת.
  • אין עדות לכך שהקמפיין מנצל פגיעות טכנית בדפדפן עצמו — מדובר בהנדסה חברתית ובניצול לגיטימי-לכאורה של מנגנון הרשאות הפרוקסי שתוסף דפדפן רשאי לבקש.

מקורות: The Hacker News · BleepingComputer

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.