
Chrome ウェブストアで公開されていた 737 以上のブラウザ拡張機能が、有名な VPN やプロキシサービスを装いながら、単一のプロバイダーが運営する SOCKS5 プロキシを経由してユーザーのトラフィックを転送していた。
これらの拡張機能の一部は、Proton VPN、NordVPN、Surfshark、ExpressVPN、およびCloudflareの1.1.1.1パブリックDNSリゾルバーなど、数十の定評あるブランドを装っていました。
アプリケーションセキュリティ企業Socketの研究者らは、このキャンペーンが40のパブリッシャーアカウントに依存しており、共有の分析アカウントを使用していたことを突き止めました。
Chrome Web Storeに掲載されていた間、これらの拡張機能は75,000回近くダウンロードされ、その大半は、国内でブロックされているサービスを迂回するツールを探していたロシア人ユーザーによるものでした。
「すべてのブラウザトラフィックが[中継サーバー]を経由するよう強制されるため、攻撃者のサーバーは、すべての宛先、すべてのTLS SNI値、被害者の送信元IP、およびプレーンHTTP経由で送信されるリクエスト本文をすべて読み取ることができる立場にある」とSocketは説明している。
研究者らは、このキャンペーンに関連する3つの脅威行動を特定しました。
- 520個の拡張機能は、Chromeの設定を変更し、すべてのブラウザトラフィックをポート1082上の運営者のSOCKS5プロキシ経由でルーティングするようにしていた。
- 104の拡張機能は、運営者のドメインが精査されるのを防ぐため、CloudflareまたはGoogleのDNS-over-HTTPSを通じてプロキシのホスト名を解決していた。
- 日本、シンガポール、カナダ、オーストラリア、トルコに実在しないプレミアムサーバーを宣伝し、サブスクリプション詐欺を行う拡張機能
Socketは、研究者が収集した時点で212の拡張機能がすでに削除されていたため、すべての拡張機能のコードを分析することはできませんでした。
発見された文字列から判断すると、このキャンペーンは、顧客をロシアのサブスクリプション型VPNサービスへ誘導しようとする試みであるようだ。
研究者らは、これらの拡張機能が使用する仕組みは正規のサービスと何ら変わらないように見えるものの、意図的な欺瞞を示すいくつかの兆候を特定した。
- 有名ブランドのなりすまし
- 実在しないプレミアムサーバーロケーションの宣伝
- 機能しない決済または接続機能
- ストアのレビュー投稿者に対する誤解を招く開示
- 拡張機能が承認された後にリモート設定機能を追加すること
- 分析からプロキシの宛先を隠蔽する手法の使用
Socketによると、Googleは特定されたキャンペーンに関連する拡張機能のうち200以上を削除したものの、500以上が依然としてChromeのWebストアで入手可能であるという。
Socketは、このキャンペーンに関連するすべての拡張機能のIDを公開しており、ユーザーに対し、自身のブラウザにこれらの拡張機能が含まれていないか確認し、見つかった場合は削除するよう推奨しています。また、Chromeのプロキシ設定が正常な状態に戻っているか確認する必要があります。
出典:https://www.bleepingcomputer.com/news/security/hundreds-of-fake-chrome-vpn-extensions-route-traffic-through-a-proxy/




Comments