根據安全研究機構 Socket 與研究員 Kush Pandya 的分析,近期在 Chrome 線上應用程式商店中發現了大規模的惡意擴充功能活動。共有 737 款標榜為免費 VPN 或代理服務的擴充功能被揭發,這些插件主要針對俄語使用者,利用他們想要突破網路審查、訪問被封鎖服務的需求,將使用者的瀏覽器流量導向特定的代理伺服器,從而攔截敏感資訊。
這些惡意擴充功能分佈在至少 40 個不同的開發者帳號下,累計安裝量達 75,486 次。最令人擔憂的是,其中 274 款插件採取了品牌冒充策略,偽裝成知名且信譽良好的隱私服務商,包括 Proton VPN、NordVPN、Surfshark、ExpressVPN、Cloudflare 1.1.1.1 以及 Google Outline 等。這種偽裝手段讓不熟悉技術的用戶在下載時降低警覺,誤以為正在使用受信任的加密隧道。
核心運作機制與流量攔截
這類擴充功能的運作方式並非提供真正的端到端加密 VPN 連線,而是透過修改瀏覽器的代理設定來達成目的。研究發現,絕大多數的插件會將 chrome.proxy.settings 設定為一個固定的 SOCKS5 伺服器(通訊埠 1082)。SOCKS5 是一種網路傳輸協定,允許客戶端將流量轉發至代理伺服器,再由伺服器代為發送請求。
當使用者啟動這些所謂的 VPN 時,瀏覽器的所有網路請求都會被強制導向該攻擊者控制的 SOCKS5 基礎設施。在 522 個分析樣本中,有 520 個都指向同一套代理基礎設施。此外,這些插件設定的繞過清單(Bypass List)僅包含本地迴路地址(127.0.0.1),這意味著除了訪問本機電腦外,所有外部網路請求都必須經過攻擊者的伺服器。
這種配置讓攻擊者處於 Adversary-in-the-Middle (AitM) 的位置,即中間人攻擊狀態。在這種狀態下,攻擊者可以輕易觀察到使用者的瀏覽目的地、來源 IP 地址、TLS SNI(伺服器名稱指示,用於在加密連線建立前得知目標域名)以及任何透過未加密 HTTP 傳送的請求內容。
攻擊者的身份特徵與欺騙手段
根據分析,該威脅行為者可能是在俄羅斯經營訂閱制 VPN 業務的人員。研究員在程式碼中發現了 12 位數的納稅人識別碼,且部分插件洩漏了 Windows 系統的開發路徑,路徑名稱中包含俄文資料夾。
除了品牌冒充,這些插件還展現了多種規避審查與欺騙用戶的特徵。首先,它們會廣告不存在的付費方案或高級伺服器位置,試圖從用戶身上獲利。其次,部分插件會顯示完全虛假的介面,包括偽造的連線動畫和狀態指示燈,即便連線實際上失敗,用戶仍會以為服務正在運行。
在開發過程中,攻擊者甚至在內部手冊中指示員工,不要在設定中直接使用域名,而應提供解析後的 IP 地址,以避免被偵測。此外,他們還採取了先提交符合規範的程式碼通過 Chrome Web Store 審核,在獲准後再透過遠端配置層更改行為的手段,試圖規避 Google 的安全審查機制。
實務影響與安全限制
目前 Google 已從商店中移除 221 款相關插件,但仍有 516 款處於活動狀態。這類攻擊的危險在於,對於一般使用者而言,其功能表現與合法代理服務幾乎沒有區別,但隱私保障完全消失。使用者以為流量被加密,實際上卻是將所有瀏覽行為交由第三方掌控。
值得注意的是,即便這些插件將流量轉發至上游供應商,只要流量經過攻擊者的中繼站,資訊洩漏的風險依然存在。這種行為將原本旨在保護隱私的 VPN 工具,轉化為監控使用者的後門。
此次事件再次提醒使用者,瀏覽器擴充功能具有高度的權限,尤其是涉及網路設定的插件。在安裝任何 VPN 類擴充功能前,應優先選擇官方正式渠道,並警惕那些品牌名稱相近但開發者不明的免費工具。
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。