【安全圈】737个ChromeVPN扩展被曝劫持用户流量

admin 2026-08-14 06:18:13 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 研究人员发现737个冒充知名品牌的ChromeVPN扩展实施流量劫持。它们通过SOCKS5代理进行中间人攻击窃取数据,并利用虚假界面与审核规避手段欺骗用户,目前半数仍活跃。建议避免使用免费VPN扩展,改用官方客户端,并定期清理可疑插件以防范风险。 综合评分: 64 文章分类: 恶意软件,威胁情报,安全意识,数据泄露


cover_image

【安全圈】737个Chrome VPN扩展被曝劫持用户流量

安全圈

2026年8月13日 19:00 江苏

在小说阅读器读本章

去阅读

关键词

VPN

安全研究人员发现了一个大规模的Chrome扩展欺诈活动:737个免费VPN和代理扩展被发现主要针对寻求访问被封锁服务的俄语用户,其真实目的是拦截浏览器流量并通过代理基础设施路由。

这些扩展分布在至少40个Chrome网上应用店开发者账号上,累计安装量达75,486次。其中274个扩展冒充了66个知名VPN品牌

🎭 🔗 冒充了哪些知名品牌?

被冒充的品牌阵容堪称”豪华”:

  • 🔒 Proton VPN、NordVPN、Surfshark
  • 🔒 AdGuard VPN、Browsec、ExpressVPN
  • 🔒 CyberGhost、Windscribe、TunnelBear
  • 🔒 Cloudflare 1.1.1.1、Google Outline

⚠️ 🔍 工作原理:中间人攻击

这些扩展通过设置 chrome.proxy.settings 将用户的整个浏览器会话路由到1082端口的SOCKS5代理服务器。522个扩展中有520个使用相同的SOCKS5基础设施。

这意味着攻击者可以处于中间人(AitM)位置,观察用户的浏览器目标地址、源IP地址、TLS SNI值,以及通过HTTP明文发送的任何请求内容。

🚩 🔗 更多危险信号

研究人员Socket发现了这些扩展的诸多可疑行为:

  • ❌ 宣传根本不存在的付费高级服务器位置
  • ❌ 显示完全虚假的连接界面,包括动画和状态指示器
  • ❌ 内部附带名为”员工提示”的手册,指导如何规避审核
  • ❌ 在扩展通过审核后添加远程配置层
  • ❌ 提交虚假声明:”无数据传输到外部服务器”

目前已有221个扩展被从Chrome网上应用店移除,但仍有516个处于活跃状态。威胁行为者据信在俄罗斯运营VPN订阅业务。

💡 提醒:免费VPN扩展可能是”最昂贵的选择”——你的所有网络流量都经过陌生人的服务器。建议使用知名VPN的官方客户端,定期审查已安装的浏览器扩展,移除来源不明的工具。

END

阅读推荐

【安全圈】微软8月补丁修复398个漏洞,含一个被积极利用的零日

【安全圈】Cisco防火墙零日漏洞遭野利用,可远程触发拒绝服务

【安全圈】Zoom严重漏洞曝光,参会者可零点击劫持他人电脑

【安全圈】慎用API中转站!开发者遭投毒,敏感信息被窃

安全圈

←扫码关注我们

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全圈 《【安全圈】737个Chrome VPN扩展被曝劫持用户流量》

评论:0   参与:  0