پس‌کوچه
اپ‌های اندروید
برو به محتوای اصلی

شناسایی ده‌ها افزونه جعلی وی‌پی‌ان در فروشگاه کروم

پژوهشگران شرکت امنیت سایبری پالو آلتو نتورکز در ژوئن ۲۰۲۶ شبکه‌ای متشکل از ده‌ها افزونه جعلی وی‌پی‌ان را در فروشگاه رسمی کروم شناسایی کردند. برخی از این افزونه‌ها نام و ظاهر برندهای شناخته‌شده‌ای مانند Proton VPN، AdGuard VPN، Browsec و AmneziaVPN را جعل کرده بودند. این افزونه‌های جعلی، مسیر ترافیک مرورگر کروم را عوض می‌کردند و همه‌چیز را از سرورهای ناشناس خود عبور می‌دادند. در نتیجه، گردانندگان این شبکه در جایگاهی قرار می‌گرفتند که می‌توانستند فعالیت مرورگر را زیر نظر بگیرند و ارتباط‌ها را دست‌کاری کنند. البته این افزونه‌ها فقط ترافیک داخل مرورگر کروم را تغییر مسیر می‌دادند، نه تمام ارتباطات کل دستگاه را.

پژوهشگران شرکت امنیت سایبری پالو آلتو نتورکز در ژوئن ۲۰۲۶شبکه‌ای متشکل از ده‌ها افزونه جعلی وی‌پی‌ان را در فروشگاه رسمی کروم شناسایی کردند. برخی از این افزونه‌ها نام و ظاهر برندهای شناخته‌شده‌ای مانند Proton VPN، AdGuard VPN، Browsec و AmneziaVPN را جعل کرده بودند. این افزونه‌های جعلی، مسیر ترافیک مرورگر کروم را عوض می‌کردند و همه‌چیز را از سرورهای ناشناس خود عبور می‌دادند. در نتیجه، گردانندگان این شبکه در جایگاهی قرار می‌گرفتند که می‌توانستند فعالیت مرورگر را زیر نظر بگیرند و ارتباط‌ها را دست‌کاری کنند. البته این افزونه‌ها فقط ترافیک داخل مرورگر کروم را تغییر مسیر می‌دادند، نه تمام ارتباطات کل دستگاه را.

در این حالت، گرداننده این پراکسی‌های جعلی می‌تواند آدرس IP واقعی کاربر، زمان و حجم اتصال و مقصدهای اینترنتی او را مشاهده کند؛ همچنین در وب‌سایت‌های قدیمی که از پروتکل امن HTTPS استفاده نمی‌کنند (وب‌سایت‌های HTTP)، محتوای صفحات، فرم‌ها و اطلاعات ورود کاربر نیز برای هکرها قابل خواندن یا تغییر است.

بررسی کدهای این بدافزار نشان داده که همه این افزونه‌ها فهرست یکسانی از ۱۵ سرور SOCKS5 را در فایل جاوا اسکریپت (Service Worker) خود ذخیره کرده بودند. افزونه پس از نصب و فعال شدن، از رابط رسمی chrome.proxy برای تغییر مسیر ترافیک استفاده می‌کرد. این قابلیت ذاتاً مخرب نیست و افزونه‌های معتبر پراکسی نیز از آن استفاده می‌کنند؛ اما مشکل اینجا بود که سرورهای مقصد به زیرساخت ناشناس و مخرب سازنده جعلی تعلق داشتند.

شواهد نشان می‌دهد که این پرونده مربوط به چند افزونه مستقل نیست، بلکه با یک شبکه سازمان‌یافته روبه‌رو هستیم. پژوهشگران سه قالب کدنویسی متفاوت پیدا کردند که با وجود تغییر نام متغیرها، همگی از یک فهرست مشترک از سرورهای پراکسی، دامنه‌ها و منطق یکسان استفاده می‌کردند. این افزونه‌ها از طریق چند حساب ناشر مختلف در فروشگاه کروم منتشر شده بودند تا ارتباط آن‌ها با یکدیگر کمتر جلب توجه کند. شرکت پالو آلتو در گزارش خود شناسه ۱۸ افزونه را منتشر کرده، اما تأکید می‌کند که ابعاد این شبکه بسیار گسترده‌تر بوده و شامل ده‌ها افزونه جعلی می‌شود.

هکرها در این کمپین، اعتماد کاربران به ابزارهای امنیتی را نشانه گرفته‌اند. امروزه بخش زیادی از کارهای حساس و کلیدی شرکت‌ها و سازمان‌ها—از دسترسی به پنل‌های سازمانی و ایمیل‌های کاری گرفته تا سرویس‌های ابری و ابزارهای هوش مصنوعی—همگی درون مرورگر انجام می‌شوند. وقتی یک کارمند به اشتباه یکی از این افزونه‌های جعلی را نصب می‌کند، هکرها ممکن است به تمام این تعاملات حساس سازمانی، رمزهای عبور پورتال‌های داخلی و داده‌های تبادل‌شده دسترسی پیدا می‌کنند و یک نشت اطلاعاتی بزرگ سازمانی رخ می‌دهد.

بررسی کدها همچنین نشان داد که هکرها لایه دیگری از فریب را هم در این کمپین به کار گرفته بودند. این افزونه‌ها بلافاصله پس از نصب، بدون هیچ اقدام یا رضایت کاربر، وب‌سایتی با دامنه sverchtun[.]store را در مرورگر باز می‌کردند؛ سایتی که احتمالاً برای تبلیغات یا کسب درآمد طراحی شده بود تا توجه کاربر را از فعالیت اصلی افزونه منحرف کند. همین موضوع در کنار استفاده از قابلیت استاندارد تغییر تنظیمات پراکسی در مرورگر باعث می‌شد تشخیص رفتار مخرب این افزونه‌ها برای بسیاری از ابزارهای امنیتی و کاربران عادی دشوار باشد، زیرا در ظاهر رفتاری شبیه یک افزونه معمولی وی‌پی‌ان داشتند.

این گزارش ثابت می‌کند که صرفِ حضور یک افزونه در فروشگاه رسمی کروم هرگز تضمینی برای امنیت آن نیست. هکرها با استفاده از حساب‌های ناشر متعدد و تغییر مداوم کدهای خود، سیستم‌های نظارتی گوگل را مدت‌ها دور زدند؛ به طوری که در آخرین بررسی‌ها، نسخه‌های جعلی برندهای معروفی مثل AdGuard VPN و Browsec همچنان در فروشگاه کروم در دسترس کاربران بودند. بنابراین، امنیت مرورگر دیگر نمی‌تواند فقط به بررسی‌های اولیه هنگام نصب متکی باشد و رفتارهای مداوم شبکه و اتصالات افزونه‌ها باید دائماً زیر ذره‌بین قرار گیرد.

برای تشخیص این فریب، کاربران باید فراتر از نام و لوگو، به مشخصاتی مثل نام دقیق توسعه‌دهنده، تعداد کل کاربران و شناسه (ID) افزونه دقت کنند تا در دام این شبکه‌های موازی نیفتند.

افزونه‌های وی‌پی‌ان را تنها از طریقی نصب کنید که لینک مستقیم آن در وب‌سایت رسمی خود آن سرویس قرار دارد. به نام و لوگوی افزونه در استور گوگل اعتماد نکنید. در بخش مدیریت افزونه‌ها (chrome://extensions) نام ناشر و شناسه افزونه را به دقت بررسی کنید، موارد مشکوک را فوراً حذف کرده و مرورگر خود را به‌روزرسانی کنید. پیشنهاد می‌شود پس از حذف افزونه‌های مشکوک، یک‌بار از حساب‌های کاربری مهم خود خارج شده و دوباره وارد شوید.

اپ اندروید پس‌کوچه را دانلود کنید

دانلود
بازگشت به بالا