Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime, Analisi Vulnerabilità e Intelligenza Artificiale
737 estensioni VPN per Chrome dirottavano il traffico all’insaputa dell’utente

737 estensioni VPN per Chrome dirottavano il traffico all’insaputa dell’utente

30 Settembre 2026 06:27
In sintesi

737 estensioni VPN per Chrome, distribuite da almeno 40 account sviluppatori, erano una facciata per una rete proxy. I ricercatori di Socket hanno collegato le estensioni a un'unica operazione, principalmente orientata verso utenti di lingua russa, con 75.486 installazioni totali. Le estensioni, che si spacciavano per noti servizi VPN, reindirizzavano il traffico del browser attraverso un proxy SOCKS5 fisso sulla porta 1082.

L’utente installava una VPN gratuita, poi cliccava su «Connetti» e riceveva la consueta notifica di protezione. Dietro questo semplice gesto, si nascondeva un’infrastruttura attraverso la quale passava quasi tutto il traffico del browser.

I ricercatori hanno collegato 737 estensioni Chrome a un’unica operazione, orientata principalmente verso gli utenti di lingua russa.

Le estensioni venivano distribuite attraverso 40 account di sviluppatori e hanno totalizzato 75.486 installazioni. Socket ha precisato che Chrome Web Store mostra il numero di installazioni in intervalli arrotondati, quindi la cifra rappresenta la somma dei valori visualizzati dal negozio, non il numero esatto di utenti.

Advertising

Tra le estensioni trovate, 274 si spacciavano per 66 noti servizi VPN e di privacy, tra cui Proton VPN, NordVPN, Surfshark, AdGuard VPN, ExpressVPN, Windscribe, TunnelBear, Cloudflare 1.1.1.1, AmneziaVPN e AntiZapret.

L’orientamento verso la lingua russa era evidente in quasi tutta la rete trovata, visto i ban governativi verso le reti occidentali. 

Su 734 estensioni del campione iniziale, 690 contenevano caratteri cirillici nel nome o nella descrizione oppure menzionavano servizi il cui accesso era limitato alla Russia. Tra i 522 pacchetti il cui codice è stato studiato in dettaglio, le descrizioni in lingua russa erano presenti in 520 casi.

La funzione principale della maggior parte delle estensioni consisteva nel reindirizzare le connessioni di Chrome. Su 522 pacchetti studiati, 520 configuravano un proxy SOCKS5 fisso sulla porta 1082 tramite il meccanismo integrato chrome.proxy.

L’elenco delle eccezioni includeva solo indirizzi locali come localhost e 127.0.0.1, quindi dopo la connessione tramite proxy venivano inviate richieste da tutte le schede. Non era prevista una routazione separata per siti individuali.

Advertising

L’uso stesso di SOCKS5 non rendeva l’estensione dannosa. Le VPN e i proxy per browser utilizzano legittimamente tale meccanismo per la routazione del traffico. Il problema risiedeva nella combinazione di altri indicatori: la copia su larga scala di marchi altrui, l’infrastruttura comune, i metodi nascosti per la ricerca dei server, le località a pagamento non funzionanti e molto altro ancora.

Il server proxy in tale configurazione otteneva un punto di osservazione vantaggioso sulle connessioni. L’operatore poteva vedere l’IP di origine dell’utente, gli indirizzi di destinazione, i metadati TLS disponibili per il server e il contenuto completo delle richieste trasmesse tramite HTTP non crittografato. SOCKS5 non aggiungeva crittografia aggiuntiva. Lo studio non ha dimostrato la decrittazione del traffico HTTPS protetto, quindi non ci sono motivi per affermare che le pagine protette, le password o le conversazioni siano state lette.

Alcune estensioni cercavano di non lasciare il dominio del proxy nelle normali richieste DNS. In 104 pacchetti l’indirizzo veniva prima risolto tramite DNS-over-HTTPS di Google o Cloudflare, dopo di che Chrome riceveva l’IP pronto. In uno dei pacchetti pubblicati è stata trovata un’istruzione interna in lingua russa, in cui agli sviluppatori veniva ordinato di non trasmettere direttamente il dominio in chrome.proxy.settings e di utilizzare solo l’IP dopo la risoluzione del nome.

Altre 66 estensioni erano in grado di modificare l’infrastruttura associata senza rilasciare una nuova versione. Il codice inviava una richiesta a un indirizzo predefinito, tracciava il reindirizzamento HTTP e caricava la configurazione da un nuovo dominio. Non ci sono prove di conservazione, vendita o ulteriore trasmissione del traffico utente. Sono state confermate una diversa scheda di routazione, la copia di marchi noti, server premium inesistenti, un’infrastruttura comune e modifiche al codice dopo la verifica iniziale.


📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su 🔔 Google News.
Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram.
Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici


Carolina Vivianti 300x300
Carolina Vivianti è consulente/Advisor autonomo in sicurezza informatica con esperienza nel settore tech e security. Ha lavorato come Security Advisor per Ford EU/Ford Motor Company e Vodafone e ha studi presso la Sapienza Università di Roma.
Aree di competenza: Cybersecurity, IT Risk Management, Security Advisory, Threat Analysis, Data Protection, Cloud Security, Compliance & Governance