شناسایی دهها افزونه جعلی ویپیان در فروشگاه کروم
پژوهشگران شرکت امنیت سایبری پالو آلتو نتورکز در ژوئن ۲۰۲۶ شبکهای متشکل از دهها افزونه جعلی ویپیان را در فروشگاه رسمی کروم شناسایی کردند. برخی از این افزونهها نام و ظاهر برندهای شناختهشدهای مانند Proton VPN، AdGuard VPN، Browsec و AmneziaVPN را جعل کرده بودند. این افزونههای جعلی، مسیر ترافیک مرورگر کروم را عوض میکردند و همهچیز را از سرورهای ناشناس خود عبور میدادند. در نتیجه، گردانندگان این شبکه در جایگاهی قرار میگرفتند که میتوانستند فعالیت مرورگر را زیر نظر بگیرند و ارتباطها را دستکاری کنند. البته این افزونهها فقط ترافیک داخل مرورگر کروم را تغییر مسیر میدادند، نه تمام ارتباطات کل دستگاه را.
پژوهشگران شرکت امنیت سایبری پالو آلتو نتورکز در ژوئن ۲۰۲۶شبکهای متشکل از دهها افزونه جعلی ویپیان را در فروشگاه رسمی کروم شناسایی کردند. برخی از این افزونهها نام و ظاهر برندهای شناختهشدهای مانند Proton VPN، AdGuard VPN، Browsec و AmneziaVPN را جعل کرده بودند. این افزونههای جعلی، مسیر ترافیک مرورگر کروم را عوض میکردند و همهچیز را از سرورهای ناشناس خود عبور میدادند. در نتیجه، گردانندگان این شبکه در جایگاهی قرار میگرفتند که میتوانستند فعالیت مرورگر را زیر نظر بگیرند و ارتباطها را دستکاری کنند. البته این افزونهها فقط ترافیک داخل مرورگر کروم را تغییر مسیر میدادند، نه تمام ارتباطات کل دستگاه را.
در این حالت، گرداننده این پراکسیهای جعلی میتواند آدرس IP واقعی کاربر، زمان و حجم اتصال و مقصدهای اینترنتی او را مشاهده کند؛ همچنین در وبسایتهای قدیمی که از پروتکل امن HTTPS استفاده نمیکنند (وبسایتهای HTTP)، محتوای صفحات، فرمها و اطلاعات ورود کاربر نیز برای هکرها قابل خواندن یا تغییر است.
بررسی کدهای این بدافزار نشان داده که همه این افزونهها فهرست یکسانی از ۱۵ سرور SOCKS5 را در فایل جاوا اسکریپت (Service Worker) خود ذخیره کرده بودند. افزونه پس از نصب و فعال شدن، از رابط رسمی chrome.proxy برای تغییر مسیر ترافیک استفاده میکرد. این قابلیت ذاتاً مخرب نیست و افزونههای معتبر پراکسی نیز از آن استفاده میکنند؛ اما مشکل اینجا بود که سرورهای مقصد به زیرساخت ناشناس و مخرب سازنده جعلی تعلق داشتند.
شواهد نشان میدهد که این پرونده مربوط به چند افزونه مستقل نیست، بلکه با یک شبکه سازمانیافته روبهرو هستیم. پژوهشگران سه قالب کدنویسی متفاوت پیدا کردند که با وجود تغییر نام متغیرها، همگی از یک فهرست مشترک از سرورهای پراکسی، دامنهها و منطق یکسان استفاده میکردند. این افزونهها از طریق چند حساب ناشر مختلف در فروشگاه کروم منتشر شده بودند تا ارتباط آنها با یکدیگر کمتر جلب توجه کند. شرکت پالو آلتو در گزارش خود شناسه ۱۸ افزونه را منتشر کرده، اما تأکید میکند که ابعاد این شبکه بسیار گستردهتر بوده و شامل دهها افزونه جعلی میشود.
هکرها در این کمپین، اعتماد کاربران به ابزارهای امنیتی را نشانه گرفتهاند. امروزه بخش زیادی از کارهای حساس و کلیدی شرکتها و سازمانها—از دسترسی به پنلهای سازمانی و ایمیلهای کاری گرفته تا سرویسهای ابری و ابزارهای هوش مصنوعی—همگی درون مرورگر انجام میشوند. وقتی یک کارمند به اشتباه یکی از این افزونههای جعلی را نصب میکند، هکرها ممکن است به تمام این تعاملات حساس سازمانی، رمزهای عبور پورتالهای داخلی و دادههای تبادلشده دسترسی پیدا میکنند و یک نشت اطلاعاتی بزرگ سازمانی رخ میدهد.
بررسی کدها همچنین نشان داد که هکرها لایه دیگری از فریب را هم در این کمپین به کار گرفته بودند. این افزونهها بلافاصله پس از نصب، بدون هیچ اقدام یا رضایت کاربر، وبسایتی با دامنه sverchtun[.]store را در مرورگر باز میکردند؛ سایتی که احتمالاً برای تبلیغات یا کسب درآمد طراحی شده بود تا توجه کاربر را از فعالیت اصلی افزونه منحرف کند. همین موضوع در کنار استفاده از قابلیت استاندارد تغییر تنظیمات پراکسی در مرورگر باعث میشد تشخیص رفتار مخرب این افزونهها برای بسیاری از ابزارهای امنیتی و کاربران عادی دشوار باشد، زیرا در ظاهر رفتاری شبیه یک افزونه معمولی ویپیان داشتند.
این گزارش ثابت میکند که صرفِ حضور یک افزونه در فروشگاه رسمی کروم هرگز تضمینی برای امنیت آن نیست. هکرها با استفاده از حسابهای ناشر متعدد و تغییر مداوم کدهای خود، سیستمهای نظارتی گوگل را مدتها دور زدند؛ به طوری که در آخرین بررسیها، نسخههای جعلی برندهای معروفی مثل AdGuard VPN و Browsec همچنان در فروشگاه کروم در دسترس کاربران بودند. بنابراین، امنیت مرورگر دیگر نمیتواند فقط به بررسیهای اولیه هنگام نصب متکی باشد و رفتارهای مداوم شبکه و اتصالات افزونهها باید دائماً زیر ذرهبین قرار گیرد.
برای تشخیص این فریب، کاربران باید فراتر از نام و لوگو، به مشخصاتی مثل نام دقیق توسعهدهنده، تعداد کل کاربران و شناسه (ID) افزونه دقت کنند تا در دام این شبکههای موازی نیفتند.
افزونههای ویپیان را تنها از طریقی نصب کنید که لینک مستقیم آن در وبسایت رسمی خود آن سرویس قرار دارد. به نام و لوگوی افزونه در استور گوگل اعتماد نکنید. در بخش مدیریت افزونهها (chrome://extensions) نام ناشر و شناسه افزونه را به دقت بررسی کنید، موارد مشکوک را فوراً حذف کرده و مرورگر خود را بهروزرسانی کنید. پیشنهاد میشود پس از حذف افزونههای مشکوک، یکبار از حسابهای کاربری مهم خود خارج شده و دوباره وارد شوید.