文章总结: 研究人员发现737个冒充知名品牌的ChromeVPN扩展实施流量劫持。它们通过SOCKS5代理进行中间人攻击窃取数据,并利用虚假界面与审核规避手段欺骗用户,目前半数仍活跃。建议避免使用免费VPN扩展,改用官方客户端,并定期清理可疑插件以防范风险。 综合评分: 64 文章分类: 恶意软件,威胁情报,安全意识,数据泄露
【安全圈】737个Chrome VPN扩展被曝劫持用户流量
安全圈
2026年8月13日 19:00 江苏
在小说阅读器读本章
去阅读
关键词
VPN
安全研究人员发现了一个大规模的Chrome扩展欺诈活动:737个免费VPN和代理扩展被发现主要针对寻求访问被封锁服务的俄语用户,其真实目的是拦截浏览器流量并通过代理基础设施路由。
这些扩展分布在至少40个Chrome网上应用店开发者账号上,累计安装量达75,486次。其中274个扩展冒充了66个知名VPN品牌。
🎭 🔗 冒充了哪些知名品牌?
被冒充的品牌阵容堪称”豪华”:
- 🔒 Proton VPN、NordVPN、Surfshark
- 🔒 AdGuard VPN、Browsec、ExpressVPN
- 🔒 CyberGhost、Windscribe、TunnelBear
- 🔒 Cloudflare 1.1.1.1、Google Outline
⚠️ 🔍 工作原理:中间人攻击
这些扩展通过设置 chrome.proxy.settings 将用户的整个浏览器会话路由到1082端口的SOCKS5代理服务器。522个扩展中有520个使用相同的SOCKS5基础设施。
这意味着攻击者可以处于中间人(AitM)位置,观察用户的浏览器目标地址、源IP地址、TLS SNI值,以及通过HTTP明文发送的任何请求内容。
🚩 🔗 更多危险信号
研究人员Socket发现了这些扩展的诸多可疑行为:
- ❌ 宣传根本不存在的付费高级服务器位置
- ❌ 显示完全虚假的连接界面,包括动画和状态指示器
- ❌ 内部附带名为”员工提示”的手册,指导如何规避审核
- ❌ 在扩展通过审核后添加远程配置层
- ❌ 提交虚假声明:”无数据传输到外部服务器”
目前已有221个扩展被从Chrome网上应用店移除,但仍有516个处于活跃状态。威胁行为者据信在俄罗斯运营VPN订阅业务。
💡 提醒:免费VPN扩展可能是”最昂贵的选择”——你的所有网络流量都经过陌生人的服务器。建议使用知名VPN的官方客户端,定期审查已安装的浏览器扩展,移除来源不明的工具。
END
阅读推荐
【安全圈】微软8月补丁修复398个漏洞,含一个被积极利用的零日
【安全圈】Cisco防火墙零日漏洞遭野利用,可远程触发拒绝服务
【安全圈】Zoom严重漏洞曝光,参会者可零点击劫持他人电脑
【安全圈】慎用API中转站!开发者遭投毒,敏感信息被窃
安全圈
←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈 《【安全圈】737个Chrome VPN扩展被曝劫持用户流量》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论