Descubrimiento alarmante de extensiones VPN maliciosas
Un análisis realizado por investigadores de seguridad de Socket ha revelado la existencia de 737 extensiones de VPN fraudulentas en la tienda de Google Chrome. Estas extensiones, que han alcanzado más de 75.000 instalaciones, se hacen pasar por servicios reconocidos como Proton VPN, NordVPN, Surfshark y ExpressVPN, así como el servicio 1.1.1.1 de Cloudflare.
Objetivos y métodos de los atacantes
Los atacantes detrás de esta campaña han utilizado 40 cuentas de editores y una cuenta de análisis compartida para distribuir estas extensiones maliciosas. Su principal objetivo era redirigir todo el tráfico de los usuarios a través de servidores proxy, permitiéndoles acceder a información sensible como la dirección IP y las solicitudes HTTP de las víctimas.
Los investigadores han identificado tres comportamientos maliciosos específicos asociados con estas extensiones: 1. 520 extensiones configuraron Chrome para enrutar el tráfico a través de servidores proxy SOCKS5 en el puerto 1082. 2. 104 extensiones utilizaron Cloudflare o Google DNS-over-HTTPS para ocultar el dominio del operador, dificultando su detección. 3. Muchas de estas extensiones ofrecían servidores premium en ubicaciones como Japón, Singapur, Canadá, Australia y Turquía, que en realidad no existían, con el fin de obtener suscripciones fraudulentas.
Estrategias de suplantación
Los métodos empleados por los ciberdelincuentes para atraer a sus víctimas incluyen: - Suplantación de marcas reconocidas. - Ofrecer ubicaciones de servidores premium que realmente no están disponibles. - Implementar mecanismos de pago que no funcionan, para engañar a los usuarios.
Medidas de protección recomendadas
Socket ha informado que Google ha eliminado alrededor de 200 de estas extensiones maliciosas, pero todavía quedan más de 500 en circulación. Por lo tanto, confiar únicamente en la tienda de Chrome no es suficiente para garantizar la seguridad de los usuarios.
Se recomienda revisar detenidamente el comportamiento de cualquier extensión antes de su instalación. Factores a considerar incluyen: - La firma del desarrollador. - Los permisos solicitados. - Las actualizaciones recibidas y sus posibles cambios.
Además, es aconsejable limitar la cantidad de extensiones instaladas y, al buscar una VPN, dirigirse directamente a la web oficial del proveedor, como NordVPN, Proton VPN o Surfshark, para evitar software modificado maliciosamente.
Por último, mantener los dispositivos protegidos con un buen antivirus, así como realizar actualizaciones regulares, es fundamental para prevenir vulnerabilidades.
Preguntas frecuentes
- ¿Cuántas extensiones VPN falsas se han detectado en Chrome? Un total de 737 extensiones maliciosas han sido identificadas en esta campaña. - ¿Qué marcas de VPN han sido suplantadas? Las marcas incluyen Proton VPN, NordVPN, Surfshark, ExpressVPN y 1.1.1.1 de Cloudflare. - ¿Cómo funciona el ataque de estas extensiones falsas? Configuran Chrome para redirigir el tráfico a través de un proxy controlado por los atacantes, permitiéndoles monitorizar información de navegación y solicitudes HTTP.