تحذيرات من برمجيات خبيثة.. مئات إضافات VPN مزيفة تنتشر على متجر “كروم”
كشفت دراسة أمنية جديدة عن وجود مئات إضافات VPN مزيفة ومصابة ببرمجيات خبيثة على متجر كروم، إذ تزعم هذه الأدوات حماية هوية المستخدم وخصوصيته، بينما تعمل في الخفاء على تمرير حركة الإنترنت عبر خوادم يتحكم بها مشغلوها.
وتمكن فريق أبحاث التهديدات في شركة Socket من رصد 737 إضافة VPN وProxy مرتبطة بما لا يقل عن 40 حساباً للمطورين على متجر كروم.
مئات الإضافات المزيفة على كروم
قال فريق Socket إن نحو 270 إضافة من هذه الإضافات انتحلت أسماء علامات تجارية معروفة، من بينها ProtonVPN وNordVPN، فيما تجاوز عدد مرات تثبيتها 75 ألف مرة، وكان معظم المستخدمين المتضررين من الناطقين بالروسية، بحسب تقرير نشره موقع “androidheadlines” واطلعت عليه “العربية Business”.
كما تمكن الباحثون من ربط المجموعة بشركة روسية تقدم خدمات اشتراك VPN تحمل اسم Myxa VPN.
واستند الباحثون في عملية الربط إلى مجموعة من المؤشرات، من بينها استخدام حساب تحليلات مشترك، ومجموعات متشابهة من تسجيلات النطاقات، وخوادم استضافة مشتركة، إضافة إلى مسارات بناء لنظام ويندوز ظهرت في تسريبات، وكانت تشير إلى مجلد مشروع واحد.
واستخدمت هذه الأدوات لجذب المستخدمين ودفعهم إلى الاشتراك في خطط مدفوعة.
لكن بعض الادعاءات التي قدمتها المجموعة لم تصمد أمام الاختبار.
فقد فحص الباحثون 200 اسم نطاق لخوادم مدفوعة عبر 40 نطاقاً، وشملت الاختبارات خوادم يُفترض أنها موجودة في اليابان وسنغافورة وأستراليا. والمفاجأة أن أياً منها لم يُرجع سجلاً من نوع A، ما يشير إلى أن هذه الخوادم لم تكن موجودة فعلياً.
بيانات المستخدمين تمر عبر خوادم مجهولة
بحسب تقرير “Socket”، اتبعت معظم هذه الإضافات المزيفة الآلية نفسها تقريباً.
فعندما يضغط المستخدم على زر Connect، يجري توجيه حركة التصفح بالكامل عبر خادم يتحكم فيه مشغل الإضافة، من دون استثناءات لمواقع معينة. والأخطر أن هذه الإضافات لا تضيف أي تشفير إلى الاتصال.
بمعنى آخر، لا تقدم هذه الأدوات الحماية التي يُفترض أن يوفرها VPN حقيقي، بل قد تمنح مشغليها إمكانية واسعة للوصول إلى بيانات تصفح المستخدم.
وقد يشمل ذلك سجل التصفح، وبيانات TLS SNI الوصفية، وعنوان IP الأصلي، والبيانات المرسلة عبر اتصالات HTTP غير المشفرة.
كما يمكن أن تتعرض بيانات تسجيل الدخول للخطر إذا أدخلها المستخدم في موقع لا يستخدم اتصال HTTPS.
وعندما جمعت “Socket” بياناتها، كانت “غوغل” قد أزالت 221 إضافة من أصل 737، لكن 516 إضافة كانت لا تزال متاحة على متجر كروم.
كيف تحمي نفسك؟
لتجنب الوقوع ضحية لهذه الإضافات، ينصح المستخدمون بعدم تثبيت أي إضافة VPN لمجرد أنها تحمل اسم علامة تجارية معروفة، بل التحقق من الجهة المطورة، ومراجعة التقييمات العامة والتراخيص، والتأكد من أن الإضافة مرتبطة بالخدمة الرسمية قبل تثبيتها.
فالاعتماد على إضافة VPN غير موثوقة قد يحول أداة يفترض أنها مصممة لحماية الخصوصية إلى وسيلة تمنح طرفاً مجهولاً فرصة مراقبة حركة الإنترنت الخاصة بك.
المصدر: العربية – تكنولوجيا




