Una ricerca di Socket ha individuato 737 estensioni VPN e proxy fraudolente nel Chrome Web Store, con oltre 75.000 installazioni. Fingendosi servizi come Proton VPN, NordVPN e Surfshark, reindirizzavano il traffico degli utenti verso un'infrastruttura SOCKS5, consentendo agli operatori di monitorare navigazione, IP e richieste web.
Gli specialisti di socket hanno scoperto 737 estensioni VPN e proxy gratuite nel Chrome Web Store, rivolte principalmente agli utenti di lingua russa. Molte di queste si spacciavano per servizi VPN noti e instradavano tutto il traffico del browser delle vittime attraverso un proxy SOCKS5 di un unico fornitore.
Gli esperti riferiscono che le estensioni sono state distribuite sotto le spoglie di almeno 40 account di sviluppatori e hanno totalizzato 75.486 installazioni.
Di queste, 274 impersonavano 66 marchi noti, tra cui Proton VPN, NordVPN, Surfshark, AdGuard VPN, Browsec, ExpressVPN, CyberGhost, Windscribe, TunnelBear, Cloudflare 1.1.1.1 e Google Outline.
Advertising
Secondo Socket, 520 delle 522 estensioni rilevate reindirizzavano il traffico del browser delle vittime attraverso la stessa infrastruttura SOCKS5. Per fare ciò, i componenti aggiuntivi modificavano il file chrome.proxy.settings, specificando un server proxy fisso sulla porta 1082. L’elenco delle eccezioni conteneva solo indirizzi di loopback, quindi, dopo la connessione a questa “VPN”, praticamente tutte le richieste del browser dell’utente venivano instradate attraverso il proxy.
Di conseguenza, gli autori di questa campagna si sono trovati in una posizione di “man-in-the-middle” e hanno potuto visualizzare gli indirizzi delle risorse visitate dalla vittima, i veri indirizzi IP degli utenti, i valori TLS SNI e il contenuto delle richieste HTTP.
Altre 104 estensioni utilizzavano DNS-over-HTTPS tramite Cloudflare o Google per risolvere i domini proxy. I ricercatori ritengono che questo fosse un tentativo da parte degli operatori della campagna di nascondere la propria infrastruttura all’analisi e al potenziale blocco.
Gli esperti ritengono che, in base alle righe di codice e ai metadati scoperti, il gestore del servizio VPN a pagamento Myxa VPN possa essere dietro a questa truffa. Nello specifico, ciò è suggerito dal codice fiscale (TIN) a 12 cifre e dall’omissione accidentale dei percorsi di Windows alla directory “Documenti” in lingua russa presenti nel codice. A giudicare dall’infrastruttura scoperta, centinaia di estensioni fungevano da funnel di acquisizione clienti: alcune reindirizzavano gli utenti al bot Telegram del servizio e offrivano la possibilità di sottoscrivere un abbonamento a pagamento.
Socket spiega che il meccanismo di instradamento del traffico non è sostanzialmente diverso da quello dei servizi VPN e proxy legittimi. Il problema principale risiede nell’inganno ai danni degli utenti: estensioni che si spacciavano per marchi noti, pubblicizzavano server premium inesistenti presumibilmente situati in Giappone, Singapore, Canada, Australia e Turchia, e alcune presentavano persino alle vittime un’interfaccia di connessione completamente falsa.
Advertising
Inoltre, i ricercatori hanno trovato un’istruzione interna denominata “Prompt for Employees” che consigliava agli sviluppatori di non specificare direttamente un dominio in chrome.proxy.settings, ma di utilizzare solo il suo indirizzo IP. Nel codice dell’estensione sono stati rilevati anche segnali di elusione delle regole del Chrome Web Store: in particolare, il meccanismo di configurazione remota è stato aggiunto dopo che l’estensione aveva superato la moderazione. Tuttavia, nelle loro dichiarazioni, gli sviluppatori hanno affermato che i dati degli utenti non venivano trasmessi a server esterni e che le loro azioni non venivano tracciate.
Al momento della pubblicazione del rapporto degli esperti, 221 estensioni associate alla campagna erano già state rimosse dal Chrome Web Store, ma altre 516 risultavano ancora attive.
I ricercatori hanno incluso gli ID di tutte le estensioni trovate nel loro rapporto e ora raccomandano agli utenti di controllare questo elenco, rimuovere le estensioni potenzialmente pericolose e assicurarsi che le impostazioni proxy in Chrome siano state ripristinate alla normalità.
📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su Google Discover (scorri in basso e clicca segui) e su 🔔 Google News. Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram. Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici
Esperta di Cyber Threat intelligence e di cybersecurity awareness, blogger per passione e ricercatrice di sicurezza informatica. Crede che si possa combattere il cybercrime solo conoscendo le minacce informatiche attraverso una costante attività di "lesson learned" e di divulgazione. Analista di punta per quello che concerne gli incidenti di sicurezza informatica del comparto Italia.
Aree di competenza:Cyber threat Intelligence, Incident Response, sicurezza nazionale, divulgazione
È uscito il sesto episodio di Betti-RHC, la serie a fumetti di Red Hot Cyber nata con l'obiettivo di trasformare la cybersecurity awareness in un'esperienza di formazione più semplice, coinvolgente e accessibile. Quello che è nato come un progetto editoriale innovativo è diventato negli anni un vero e proprio corso di cybersecurity awareness a fumetti, adottato da aziende e professionisti per sensibilizzare le persone sui rischi informatici attraverso storie, personaggi ed emozioni. In cinque anni di attività, la serie Betti-RHC ha raggiunto un risultato importante: circa 70.000 copie vendute, a testimonianza dell'interesse crescente delle organizzazioni verso nuovi strumenti per costruire una concreta cultura della sicurezza.
Il sesto episodio porta Betti dentro le nostre case, in un mondo "connesso", dove lampadine, telecamere, assistenti vocali, serrature, sensori ed elettrodomestici intelligenti promettono comfort e sicurezza, ma possono nascondere nuove e insidiose superfici di attacco. Attraverso una nuova avventura, Betti ci accompagna alla scoperta del mondo della domotica e dei dispositivi IoT, mostrando come la poca cautela nell'utilizzo di queste tecnologie possa trasformare oggetti quotidiani in porte d'accesso per chi vuole osservare, controllare o colpire.
Per accompagnare la crescita del progetto abbiamo realizzato il sito ufficiale di Betti-RHC, dove è possibile conoscere meglio la serie, gli episodi e il progetto di cybersecurity awareness sviluppato da Red Hot Cyber. L'obiettivo è continuare a portare la cultura della sicurezza fuori dai tradizionali percorsi formativi standard, utilizzando il linguaggio immediato del fumetto per parlare a dipendenti, professionisti e persone senza competenze tecniche. Per maggiori informazioni su Betti-RHC e sul sesto episodio “Open Mic” è possibile visitare il sito ufficiale:betti.redhotcyber.com.