資安業者Socket揭露一波大規模Chrome VPN與代理擴充套件活動,共追蹤到737款擴充套件,Chrome Web Store顯示的安裝數合計超過7.5萬次。其中274款冒充66個知名VPN及隱私服務品牌,至少由40個Chrome Web Store開發者帳號發布。
Socket取得其中522款擴充套件進行程式碼分析,發現520款會修改Chrome的代理設定。使用者啟用VPN後,除了連往localhost等本機位址的流量外,瀏覽器連往其他網站的流量都會經過指定的SOCKS5代理伺服器。研究人員指出,這些擴充套件絕大多數會把使用者流量送往同一套SOCKS5代理基礎設施。
代理伺服器可掌握連線資訊
透過這種架構,代理伺服器可得知使用者的來源IP、連線網站,以及加密網站連線時帶出的伺服器名稱資訊。若使用者造訪的網站仍採用未加密的HTTP,代理端也能直接查看傳送內容。
不過,Socket強調,研究僅確認代理伺服器具備觀察流量的能力,無法確認相關業者是否實際保存或向外傳送使用者的瀏覽內容。
冒充知名品牌並鎖定俄語使用者
遭冒充的品牌包括Proton VPN、NordVPN、Surfshark、ExpressVPN、CyberGhost、TunnelBear、Cloudflare 1.1.1.1及Google Outline等。這波活動主要鎖定俄語使用者,宣稱能協助存取在俄羅斯遭封鎖的Instagram、ChatGPT與YouTube等服務。
其中104款擴充套件還會透過Cloudflare或Google提供的加密DNS服務查詢代理伺服器位址,再把取得的IP交給Chrome使用,藉此避免電腦透過一般明文DNS查詢相關網域名稱。一款已上架的擴充套件甚至留下內部建置說明,要求開發人員不要直接把網域名稱寫入Chrome代理設定,而是先解析成IP。
部分擴充套件在通過審查後更換程式碼
研究人員也發現,部分擴充套件在通過Chrome Web Store審查後才更換程式碼。其中一款擴充套件意外留下舊版封裝檔,讓研究人員得以比較審查前後的版本,發現新版在沒有增加權限的情況下,加入了從外部伺服器取得設定的功能。
整波活動共有49款擴充套件在獲得核准後更新程式碼,涉及8,076次安裝。Socket蒐集資料時,Google已從Chrome Web Store移除737款中的221款,但仍有516款維持上架,合計58,318次安裝。部分遭移除的擴充套件,仍有程式結構幾乎相同的其他擴充套件留在Chrome Web Store。




