737 hamis VPN-bővítményt találtak a Chrome-ban – így ellenőrizd, hogy érintett vagy-e
Mi történt pontosan?
A Socket nevű biztonsági cég kutatócsapata augusztus 12-én publikálta az eredményeit. Összesen 737 rosszindulatú bővítményt azonosítottak a Chrome Web Store-ban, több mint negyven fejlesztői fiók alól, együttesen 75 ezret meghaladó telepítéssel.
Ezen belül a legkellemetlenebb rész: 274 bővítmény 66 valódi VPN- és adatvédelmi szolgáltató nevében adta ki magát. A hamisított márkák között ott van a Proton VPN, a NordVPN, a Surfshark, az ExpressVPN, a CyberGhost, a Windscribe és a TunnelBear is. Csak ezekre a hamisítványokra több mint 38 ezer telepítés jutott.
A Google a kutatás publikálása előtt 221 bővítményt már eltávolított, de az elemzés idején 516 még mindig elérhető volt az áruházban.
Mit csináltak ezek a bővítmények?
A működésük egyszerű és pont ezért hatásos. Telepítés után átállították a Chrome beállításait úgy, hogy a böngésző teljes forgalma egy SOCKS5 proxykiszolgálón keresztül menjen – vagyis egy olyan szerveren, amelyet a bővítmény készítője üzemeltet.
Ez felhasználói szemmel pont úgy néz ki, mintha működne a VPN: megváltozik a látszólagos IP-címed, a földrajzi korlátozások egy része megkerülhető. Csak épp nem védelmet kaptál, hanem egy ismeretlen közvetítőt ültettél be magad és az internet közé.
Mit láthattak, és mit nem?
Ez a rész fontos, mert az ilyen hírek körül szokott elszabadulni a pánik. Legyünk pontosak.
Amit láthattak: hogy milyen oldalakat nyitottál meg – a kiszolgálók nevét, a titkosított kapcsolat felépítésekor küldött domainnevet, a valódi IP-címedet, valamint minden olyan forgalom teljes tartalmát, amely nem titkosított kapcsolaton ment.
Amit nem tudtak: a HTTPS-forgalom tartalmát nem tudták visszafejteni. Vagyis a bankod oldalán beírt jelszavadat vagy a levelezésed szövegét ezek a bővítmények nem olvasták el.
Ettől még nem ártalmatlan. A böngészési előzményed teljes egészében, valós időben egy ismeretlen üzemeltetőhöz került, aki azt tetszőlegesen naplózhatta vagy továbbadhatta. A kutatók egyébként hozzátették: arra nem találtak bizonyítékot, hogy a proxykiszolgálók pontosan mit tároltak vagy továbbítottak – tehát azt sem tudjuk, hogy hol kötöttek ki az adatok.
Így ellenőrizd két perc alatt
Nézd át a bővítményeidet. A Chrome címsorába írd be:
chrome://extensions. Menj végig a listán, és keress olyan VPN- vagy proxy-bővítményt, amit nem te telepítettél, vagy amiről nem emlékszel, honnan került oda.Ellenőrizd a proxybeállítást. Ez a legfontosabb lépés, mert egy eltávolított bővítmény után is bennmaradhat a beállítás. A
chrome://settings/systemoldalon nyisd meg a számítógép proxybeállításait, és győződj meg róla, hogy nincs bekapcsolva kézi proxy.Ha volt ilyen bővítményed, változtass jelszót azokon az oldalakon, ahová a bővítmény aktív időszakában titkosítatlan kapcsolaton jelentkeztél be.
Nézd meg a keresőt és a kezdőlapot is. Az ilyen bővítmények gyakran ezeket is átírják. Ha valami nem stimmel, a Malwarebytes AdwCleaner pont az ilyen böngészőeltérítők eltávolítására való, és telepíteni sem kell hozzá.
Amit érdemes tudni: a böngészőbővítmény nem VPN
Ez a történet legfontosabb tanulsága, és a legtöbben nem tudják.
Egy valódi VPN a teljes gép forgalmát titkosítja és irányítja át – a böngészőét, a levelezőprogramét, a játékokét, mindenét. Egy böngészőbővítmény ezzel szemben csak a böngésző forgalmát tudja terelni, és a legtöbb esetben nem is titkosítja, csak proxyzza. Vagyis még akkor sem ugyanaz, ha történetesen tisztességes.
Ebből következik a gyakorlati szabály: ha VPN-t akarsz, telepíts alkalmazást, ne bővítményt. A komoly szolgáltatóknak van rendes asztali és mobilalkalmazásuk, és ha bővítményt is kínálnak, azt a saját alkalmazásuk kiegészítőjének szánják, nem helyettesítőjének.
Hogyan válassz úgy, hogy ne járj így?
Négy egyszerű szűrő, ami a legtöbb hamisítványt kizárja:
Indulj a szolgáltató oldaláról, ne az áruházból. Ha a NordVPN bővítménye kell, keresd meg a nordvpn.com oldalán a linket, és onnan kattints. A Chrome Web Store-ban keresgélve pont a hamisítványokba futsz bele.
Nézd meg a fejlesztő nevét a bővítmény adatlapján, ne csak a bővítmény nevét és ikonját. A név és a logó másolható, a fejlesztői fiók nehezebben.
Gyanakodj az „ingyenes, korlátlan” ígéretre. A VPN üzemeltetése pénzbe kerül. Ha nem fizetsz érte, akkor a forgalmad az ellenszolgáltatás.
Kevés értékelés, sok telepítés, friss dátum – ez a hármas együtt gyanús.
Ha megbízható szolgáltatót keresel, nálunk megtalálod a nagyok adatlapját: ProtonVPN, Mullvad VPN, NordVPN, Surfshark, Windscribe és ExpressVPN. Aki inkább saját megoldást építene, annak a WireGuard és a Tailscale a kézenfekvő választás.
Nem véletlenül jött most ez a hír
Érdemes egymás mellé tenni két dolgot. Néhány napja írtunk arról, hogy az AliExpress néma hanggal készít ujjlenyomatot a látogatók gépéről. Most pedig kiderül, hogy hétszáznál is több hamis bővítmény terelte proxyn keresztül a felhasználók forgalmát.
A kettőben az a közös, hogy egyik sem hackertámadás a szó klasszikus értelmében. Nem törtek fel semmit – egyszerűen kihasználták, hogy a böngésző rengeteg mindent megenged, és hogy a felhasználó általában nem nézi meg, mit telepít. A védekezés is ugyanaz mindkét esetben: kevesebb bővítmény, tudatosabb böngészőválasztás, és időnként egy pillantás arra a listára, ami a chrome://extensions alatt van.
Gyakran ismételt kérdések
Honnan tudom, hogy érintett voltam?
Nyisd meg a chrome://extensions oldalt, és nézd át a telepített bővítményeket. Ha bármelyik VPN- vagy proxy-bővítmény ismeretlen, távolítsd el, majd ellenőrizd a rendszer proxybeállításait is.
Ellopták a jelszavaimat?
A titkosított, HTTPS-kapcsolaton küldött adatokat ezek a bővítmények nem tudták visszafejteni. A titkosítatlan oldalakon megadott adatok viszont láthatók voltak, ezért azokat érdemes lecserélni.
Az Edge és a Firefox is érintett?
A kutatás a Chrome bővítménytárára vonatkozott. Mivel az Edge ugyanazokat a bővítményeket tudja futtatni, ott is érdemes átnézni a listát; a Firefox külön tárat használ.
Akkor minden VPN-bővítmény rossz?
Nem, a nagy szolgáltatóknak vannak valódi bővítményeik. Csak épp ezek a saját alkalmazásuk kiegészítői, és mindig a szolgáltató oldaláról érdemes eljutni hozzájuk, nem az áruházban keresgélve.
Elég, ha törlöm a bővítményt?
Általában igen, de a proxybeállítás bennmaradhat a rendszerben. Ezt külön ellenőrizd, különben a forgalmad a bővítmény nélkül is a régi kiszolgálón át menne.
A hozzászóláshoz kérjük, jelentkezz be.