Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Alerta: 737 extensiones VPN de Chrome desvían el tráfico mediante proxies. Comprueba si tienes alguna


Se detectaron 737 extensiones de VPN fraudulentas en Chrome que suplantan marcas conocidas para interceptar el tráfico de usuarios, principalmente rusos. Estas herramientas redirigen la navegación a través de servidores controlados por atacantes para espiar datos personales. Además, se reportó el regreso de una extensión de IA que, tras ser eliminada, volvió a aparecer con esquemas de monetización engañosos.







Se ha descubierto un conjunto masivo de 737 extensiones gratuitas de VPN y proxy dirigidas principalmente a usuarios de habla rusa que buscan acceder a servicios bloqueados, con el objetivo de interceptar el tráfico del navegador y redirigirlo a través de una infraestructura de proxy.

Las extensiones, publicadas en al menos 40 cuentas de desarrolladores de la Chrome Web Store, acumularon 75.486 instalaciones. De las identificadas, se ha encontrado que 274 suplantan a 66 marcas establecidas de VPN y privacidad, incluyendo Proton VPN, NordVPN, Surfshark, AdGuard VPN, Browsec, ExpressVPN, CyberGhost, Windscribe, TunnelBear, 1.1.1.1 de Cloudflare y Outline de Google, según Socket.

Las extensiones para eludir la censura "redirigen toda la sesión del navegador del usuario a través de proxies SOCKS5 operados por un único proveedor", afirmó el investigador de seguridad Kush Pandya aquí. "520 de las 522 en el corpus masivo redirigen el tráfico del navegador a través de la misma infraestructura SOCKS5".

La gran mayoría de las extensiones redirigen las sesiones completas del navegador configurando "chrome.proxy.settings" en un servidor SOCKS5 fijo en el puerto 1082, colocando al atacante en una posición de adversario en el medio (AitM) para observar los destinos del navegador, las direcciones IP de origen, los valores TLS SNI y cualquier cuerpo de solicitud enviado a través de HTTP simple.

Cada extensión que configura un proxy también incluye una lista de exclusión que solo contiene direcciones de bucle invertido (es decir, el localhost o 127.0.0.1"), lo que significa que cada solicitud del navegador se canaliza a través del relé SOCKS5 en el puerto 1082 una vez que te conectas al supuesto servicio de VPN.




Hasta 221 complementos del navegador han sido eliminados de la Chrome Web Store, mientras que las 516 extensiones restantes figuran como activas. Se dice que el atacante gestiona un negocio de suscripción de VPN en Rusia, basándose en un número de contribuyente de 12 dígitos y en el hecho de que algunas de ellas filtran su ruta de compilación de Windows ("C:\Users\ollob\OneDrive\Документы\1.myxa-work\08.06.26\\\-release.zip").



Idealmente, la funcionalidad no es diferente de un servicio de VPN o proxy legítimo. El aspecto definitorio de esta actividad es su intento de suplantar marcas establecidas en lugar de ofrecerlo bajo su propio nombre. Algunas de las otras señales de alerta incluyen:

* Publicidad de niveles de pago (o ubicaciones premium) que no existen
* Evasión de la lista de bloqueo de DNS-over-HTTPS
* Fallo en cada intento de conexión mientras muestran una interfaz completamente falsa, incluyendo una animación de conexión y un indicador de estado activos
* Envío de un manual interno llamado "Промт для сотрудников" (traducido como "Prompt para empleados") que les instruye a evitar poner el dominio directamente en "chrome.proxy.settings" (y en su lugar proporcionar solo la IP resuelta) y abstenerse de usar un dominio de otra extensión sin instrucciones separadas
* Presencia de comentarios que indican un intento deliberado de evadir las políticas de la Chrome Web Store
* Adición de una nueva capa de configuración remota después de la aprobación de la extensión
* Intentos de engañar el proceso de revisión de la Chrome Web Store enviando justificaciones idénticas, afirmando que "No se transmiten datos a servidores externos" o "Sin seguimiento ni registro de usuarios"

"Para cada usuario afectado, mientras la extensión está conectada, cada solicitud pasa por un servidor que el atacante controla", dijo Pandya. "Si revende la capacidad de un proveedor externo, una parte adicional queda en la misma posición".

"Lo que se ha establecido a partir de los paquetes y de la infraestructura pública es la suplantación, la configuración de proxy no revelada, los servidores premium inexistentes, las declaraciones falsas enviadas a los revisores de la tienda y la sustitución de código posterior a la aprobación".


Extensión de chrome eliminada reaparece con un esquema de monetización



Este desarrollo se produce mientras Netskope Threat Labs destacaba aquí el regreso de una extensión de Google Chrome llamada "AI Sidebar with Deepseek, ChatGPT, Claude, and more." meses después de haber sido eliminada por participar en tácticas de robo de prompts.

La secuencia de actualización "limpia-luego-envenenada", distribuida en las versiones 1.7.2.0 y 1.7.3.0, tuvo lugar a través de la red de entrega de contenido CRX de Google el 31 de julio de 2026, lanzando un esquema de monetización —una adición "quirúrgica" de 21 líneas— basada en eventos de actualización y desinstalación de la extensión.

"La extensión lanzó una actualización benigna eliminando el código de robo de datos y reconoció su error. Después de 2 semanas, volvió a traicionar al usuario con una nueva actualización", afirmó la empresa de ciberseguridad.

"Aunque ya no contiene el código de exfiltración de conversaciones, ahora contiene una carga útil de monetización que abre un enlace de afiliado en una pestaña del navegador cada vez que la extensión se actualiza o se desinstala. Además, suprime la redirección de los usuarios de DeepSeek hacia ChatGPT".

Fuente:
THN

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.