Cảnh báo: Hơn 700 tiện ích VPN trên Chrome bị phát hiện đánh cắp dữ liệu người dùng
Một chiến dịch quy mô lớn đã bị phát hiện trên Chrome Web Store, nơi hàng trăm tiện ích VPN giả mạo các thương hiệu nổi tiếng để thực hiện hành vi trung gian (Adversary-in-the-Middle) và đánh cắp lưu...
- Giọng nữ Bắc
Các nhà nghiên cứu bảo mật vừa phát đi cảnh báo về một chiến dịch độc hại nhắm vào người dùng trình duyệt Chrome, liên quan đến 737 tiện ích mở rộng (extension) VPN và proxy. Những tiện ích này được thiết kế để định tuyến toàn bộ lưu lượng truy cập của người dùng qua một hạ tầng proxy do kẻ tấn công kiểm soát.
Table Of Content
Phương thức hoạt động tinh vi
Theo phân tích từ chuyên gia bảo mật Kush Pandya, các tiện ích này được phân phối qua ít nhất 40 tài khoản nhà phát triển khác nhau trên Chrome Web Store, thu hút hơn 75.000 lượt cài đặt. Đáng chú ý, có tới 274 tiện ích trong số đó mạo danh các thương hiệu VPN uy tín như Proton VPN, NordVPN, Surfshark, ExpressVPN, và cả các dịch vụ của Google hay Cloudflare.
Cơ chế tấn công dựa trên việc thiết lập chrome.proxy.settings tới một máy chủ SOCKS5 cố định. Điều này đặt kẻ tấn công vào vị trí Adversary-in-the-Middle (AitM), cho phép chúng giám sát các điểm đến của trình duyệt, địa chỉ IP nguồn, giá trị TLS SNI và nội dung của các yêu cầu HTTP không mã hóa.
Dấu hiệu nhận biết và hành vi độc hại
Các tiện ích này thường đi kèm với một danh sách “bypass” chỉ bao gồm địa chỉ loopback (127.0.0.1), khiến mọi yêu cầu khác từ trình duyệt đều bị điều hướng qua máy chủ proxy của kẻ tấn công. Một số dấu hiệu cảnh báo bao gồm:
- Quảng cáo các gói dịch vụ trả phí không có thật.
- Giao diện giả mạo với các hiệu ứng kết nối hoạt động bình thường nhưng thực tế không thiết lập được kết nối an toàn.
- Cố tình né tránh các chính sách kiểm duyệt của Chrome Web Store thông qua việc cập nhật mã nguồn sau khi đã được phê duyệt.
- Sử dụng các tài liệu hướng dẫn nội bộ bằng tiếng Nga, cho thấy nguồn gốc của nhóm vận hành.
Hiện tại, khoảng 221 tiện ích đã bị gỡ bỏ khỏi cửa hàng, tuy nhiên vẫn còn hơn 500 tiện ích khác vẫn đang hoạt động. Người dùng được khuyến cáo nên kiểm tra danh sách các tiện ích đang cài đặt và gỡ bỏ ngay lập tức nếu nghi ngờ.
Tái diễn chiêu trò “sạch rồi độc”
Bên cạnh các tiện ích VPN, báo cáo cũng đề cập đến sự trở lại của một tiện ích AI Sidebar sau khi bị gỡ bỏ trước đó. Kẻ tấn công sử dụng chiến thuật cập nhật mã nguồn “sạch” để qua mặt kiểm duyệt, sau đó tung ra bản cập nhật độc hại chứa mã kiếm tiền (monetization payload) để tự động mở các liên kết tiếp thị liên kết (affiliate link) mỗi khi người dùng cập nhật hoặc gỡ cài đặt tiện ích.
Người dùng trình duyệt nên thận trọng khi cài đặt các tiện ích mở rộng từ bên thứ ba, đặc biệt là các công cụ VPN miễn phí, và luôn ưu tiên sử dụng các dịch vụ từ nhà cung cấp uy tín đã được xác thực.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.