737 hamis VPN-bővítményt találtak a Chrome-ban – így ellenőrizd, hogy érintett vagy-e

737 hamis VPN-bővítményt találtak a Chrome-ban – így ellenőrizd, hogy érintett vagy-e

Mi történt pontosan?

A Socket nevű biztonsági cég kutatócsapata augusztus 12-én publikálta az eredményeit. Összesen 737 rosszindulatú bővítményt azonosítottak a Chrome Web Store-ban, több mint negyven fejlesztői fiók alól, együttesen 75 ezret meghaladó telepítéssel.

Ezen belül a legkellemetlenebb rész: 274 bővítmény 66 valódi VPN- és adatvédelmi szolgáltató nevében adta ki magát. A hamisított márkák között ott van a Proton VPN, a NordVPN, a Surfshark, az ExpressVPN, a CyberGhost, a Windscribe és a TunnelBear is. Csak ezekre a hamisítványokra több mint 38 ezer telepítés jutott.

A Google a kutatás publikálása előtt 221 bővítményt már eltávolított, de az elemzés idején 516 még mindig elérhető volt az áruházban.

Mit csináltak ezek a bővítmények?

A működésük egyszerű és pont ezért hatásos. Telepítés után átállították a Chrome beállításait úgy, hogy a böngésző teljes forgalma egy SOCKS5 proxykiszolgálón keresztül menjen – vagyis egy olyan szerveren, amelyet a bővítmény készítője üzemeltet.

Ez felhasználói szemmel pont úgy néz ki, mintha működne a VPN: megváltozik a látszólagos IP-címed, a földrajzi korlátozások egy része megkerülhető. Csak épp nem védelmet kaptál, hanem egy ismeretlen közvetítőt ültettél be magad és az internet közé.

Mit láthattak, és mit nem?

Ez a rész fontos, mert az ilyen hírek körül szokott elszabadulni a pánik. Legyünk pontosak.

Amit láthattak: hogy milyen oldalakat nyitottál meg – a kiszolgálók nevét, a titkosított kapcsolat felépítésekor küldött domainnevet, a valódi IP-címedet, valamint minden olyan forgalom teljes tartalmát, amely nem titkosított kapcsolaton ment.

Amit nem tudtak: a HTTPS-forgalom tartalmát nem tudták visszafejteni. Vagyis a bankod oldalán beírt jelszavadat vagy a levelezésed szövegét ezek a bővítmények nem olvasták el.

Ettől még nem ártalmatlan. A böngészési előzményed teljes egészében, valós időben egy ismeretlen üzemeltetőhöz került, aki azt tetszőlegesen naplózhatta vagy továbbadhatta. A kutatók egyébként hozzátették: arra nem találtak bizonyítékot, hogy a proxykiszolgálók pontosan mit tároltak vagy továbbítottak – tehát azt sem tudjuk, hogy hol kötöttek ki az adatok.

Így ellenőrizd két perc alatt

  1. Nézd át a bővítményeidet. A Chrome címsorába írd be: chrome://extensions. Menj végig a listán, és keress olyan VPN- vagy proxy-bővítményt, amit nem te telepítettél, vagy amiről nem emlékszel, honnan került oda.

  2. Ellenőrizd a proxybeállítást. Ez a legfontosabb lépés, mert egy eltávolított bővítmény után is bennmaradhat a beállítás. A chrome://settings/system oldalon nyisd meg a számítógép proxybeállításait, és győződj meg róla, hogy nincs bekapcsolva kézi proxy.

  3. Ha volt ilyen bővítményed, változtass jelszót azokon az oldalakon, ahová a bővítmény aktív időszakában titkosítatlan kapcsolaton jelentkeztél be.

  4. Nézd meg a keresőt és a kezdőlapot is. Az ilyen bővítmények gyakran ezeket is átírják. Ha valami nem stimmel, a Malwarebytes AdwCleaner pont az ilyen böngészőeltérítők eltávolítására való, és telepíteni sem kell hozzá.

Amit érdemes tudni: a böngészőbővítmény nem VPN

Ez a történet legfontosabb tanulsága, és a legtöbben nem tudják.

Egy valódi VPN a teljes gép forgalmát titkosítja és irányítja át – a böngészőét, a levelezőprogramét, a játékokét, mindenét. Egy böngészőbővítmény ezzel szemben csak a böngésző forgalmát tudja terelni, és a legtöbb esetben nem is titkosítja, csak proxyzza. Vagyis még akkor sem ugyanaz, ha történetesen tisztességes.

Ebből következik a gyakorlati szabály: ha VPN-t akarsz, telepíts alkalmazást, ne bővítményt. A komoly szolgáltatóknak van rendes asztali és mobilalkalmazásuk, és ha bővítményt is kínálnak, azt a saját alkalmazásuk kiegészítőjének szánják, nem helyettesítőjének.

Hogyan válassz úgy, hogy ne járj így?

Négy egyszerű szűrő, ami a legtöbb hamisítványt kizárja:

  • Indulj a szolgáltató oldaláról, ne az áruházból. Ha a NordVPN bővítménye kell, keresd meg a nordvpn.com oldalán a linket, és onnan kattints. A Chrome Web Store-ban keresgélve pont a hamisítványokba futsz bele.

  • Nézd meg a fejlesztő nevét a bővítmény adatlapján, ne csak a bővítmény nevét és ikonját. A név és a logó másolható, a fejlesztői fiók nehezebben.

  • Gyanakodj az „ingyenes, korlátlan” ígéretre. A VPN üzemeltetése pénzbe kerül. Ha nem fizetsz érte, akkor a forgalmad az ellenszolgáltatás.

  • Kevés értékelés, sok telepítés, friss dátum – ez a hármas együtt gyanús.

Ha megbízható szolgáltatót keresel, nálunk megtalálod a nagyok adatlapját: ProtonVPN, Mullvad VPN, NordVPN, Surfshark, Windscribe és ExpressVPN. Aki inkább saját megoldást építene, annak a WireGuard és a Tailscale a kézenfekvő választás.

Nem véletlenül jött most ez a hír

Érdemes egymás mellé tenni két dolgot. Néhány napja írtunk arról, hogy az AliExpress néma hanggal készít ujjlenyomatot a látogatók gépéről. Most pedig kiderül, hogy hétszáznál is több hamis bővítmény terelte proxyn keresztül a felhasználók forgalmát.

A kettőben az a közös, hogy egyik sem hackertámadás a szó klasszikus értelmében. Nem törtek fel semmit – egyszerűen kihasználták, hogy a böngésző rengeteg mindent megenged, és hogy a felhasználó általában nem nézi meg, mit telepít. A védekezés is ugyanaz mindkét esetben: kevesebb bővítmény, tudatosabb böngészőválasztás, és időnként egy pillantás arra a listára, ami a chrome://extensions alatt van.


Gyakran ismételt kérdések

Honnan tudom, hogy érintett voltam?

Nyisd meg a chrome://extensions oldalt, és nézd át a telepített bővítményeket. Ha bármelyik VPN- vagy proxy-bővítmény ismeretlen, távolítsd el, majd ellenőrizd a rendszer proxybeállításait is.

Ellopták a jelszavaimat?

A titkosított, HTTPS-kapcsolaton küldött adatokat ezek a bővítmények nem tudták visszafejteni. A titkosítatlan oldalakon megadott adatok viszont láthatók voltak, ezért azokat érdemes lecserélni.

Az Edge és a Firefox is érintett?

A kutatás a Chrome bővítménytárára vonatkozott. Mivel az Edge ugyanazokat a bővítményeket tudja futtatni, ott is érdemes átnézni a listát; a Firefox külön tárat használ.

Akkor minden VPN-bővítmény rossz?

Nem, a nagy szolgáltatóknak vannak valódi bővítményeik. Csak épp ezek a saját alkalmazásuk kiegészítői, és mindig a szolgáltató oldaláról érdemes eljutni hozzájuk, nem az áruházban keresgélve.

Elég, ha törlöm a bővítményt?

Általában igen, de a proxybeállítás bennmaradhat a rendszerben. Ezt külön ellenőrizd, különben a forgalmad a bővítmény nélkül is a régi kiszolgálón át menne.

0 hozzászólások

A hozzászóláshoz kérjük, jelentkezz be.