資安業者Socket 揭露 一波大規模Chrome VPN與代理擴充套件活動,共追蹤737款擴充套件,Chrome Web Store顯示的安裝數合計逾7.5萬次,其中274款冒充66個知名VPN及隱私服務品牌。Socket分析取得的擴充套件程式碼,發現其中絕大多數會把使用者的瀏覽器流量送往同一套SOCKS5代理基礎設施。
737款擴充套件至少由40個Chrome Web Store開發者帳號發布。研究人員批次取得其中522款進行程式碼分析,520款會修改Chrome的代理設定,使用者啟用VPN後,除了連往localhost等本機自身位址的流量外,瀏覽器連往其他網站的流量都會經過指定的SOCKS5代理伺服器。
透過這種方式,代理伺服器可得知使用者的來源IP、連線的網站,以及加密網站連線時帶出的伺服器名稱資訊。若使用者連線的網站仍採未加密HTTP,代理端也能直接看到傳送內容。不過研究人員強調,研究僅確認代理伺服器具備觀察流量的能力,無法確認業者實際保存或向外傳送瀏覽內容。
遭冒充的品牌包括Proton VPN、NordVPN、Surfshark、ExpressVPN、CyberGhost、TunnelBear、Cloudflare 1.1.1.1及Google Outline等。活動主要鎖定俄語使用者,宣稱可協助存取在俄羅斯遭封鎖的Instagram、ChatGPT與YouTube等服務。
其中104款擴充套件還會透過Cloudflare或Google提供的加密DNS服務查詢代理伺服器位址,再把取得的IP交給Chrome使用,藉此避免電腦透過一般明文DNS查詢相關網域名稱。其中一款已上架的擴充套件甚至留下內部建置説明,要求開發人員不要直接把網域名稱寫入Chrome代理設定,而應先解析成IP。
研究人員也發現部分擴充套件通過Chrome Web Store審查後再更換程式碼。一款擴充套件意外留下舊版封裝檔,讓研究人員得以比較審查前後版本,發現新版在沒有增加權限的情況下加入從外部伺服器取得設定的功能。整波活動共有49款擴充套件在核準後更新程式碼,涉及8,076次安裝。
Socket蒐集資料時,Google已移除737款中的221款,但仍有516款維持上架,合計58,318次安裝。部分遭移除的擴充套件仍有程式結構幾乎相同的其他擴充套件留在Chrome Web Store。