Un grupo de investigadores de seguridad de Socket ha detectado un total de 737 extensiones de VPN para Chrome maliciosas y vinculadas a una campaña de redireccionamiento de tráfico. Calculan que esta campaña ha tenido más de 75.000 instalaciones y han suplantado a aplicaciones muy populares, lo que hace que sea un problema importante y que muchos usuarios puedan estar afectados.
Extensiones VPN fraudulentas en Chrome
Algunas de estas extensiones falsas se han hecho pasar por VPN muy conocidas, como son Proton VPN, NordVPN, Surfshark o ExpressVPN, además de 1.1.1.1 de Cloudflare. Son programas que en RedesZone hemos recomendado en muchas ocasiones. Los atacantes saben que son aplicaciones muy usadas, de ahí que suplanten su nombre para llegar a más posibles víctimas.
Según los investigadores de seguridad detrás de este descubrimiento, la campaña se ha basado en 40 cuentas de editores y utilizó una cuenta de análisis compartida. Todas estas aplicaciones han estado en la tienda oficial de Google Chrome, lo que hace que sea aún más peligroso, ya que es un lugar en el que confían los usuarios.
El objetivo de los atacantes era forzar todo el tráfico a través de un proxy. Esto permite a los atacantes leer la información relacionada con los sitios visitados, la dirección IP de la víctima y cualquier solicitud a través de HTTP.
Concretamente, los investigadores de seguridad detectaron tres comportamientos maliciosos que estaban relacionados con esta campaña:
- 520 extensiones configuraron Chrome para enrutar todo el tráfico del navegador a través de los servidores proxy SOCKS5 del operador en el puerto 1082.
- 104 extensiones resolvieron sus nombres de host de proxy a través de Cloudflare o Google DNS-over-HTTPS para proteger el dominio del operador del escrutinio.
- Extensiones que anunciaban servidores premium en Japón, Singapur, Canadá, Australia y Turquía, pero que realmente no existían y el objetivo era obtener suscripciones fraudulentas.
Algunas estrategias que utilizaron los piratas informáticos para llegar a captar más posibles víctimas fueron estas:
- Suplantar la identidad de marcas muy conocidas.
- Promocionar ubicaciones de servidores premium inexistentes.
- Mecanismos de pago o conexión no funcionales.
Qué hacer para protegerte
Los investigadores de Socket aseguran que Google ha eliminado unos 200 de estos complementos maliciosos de su tienda de extensiones, pero todavía habría más de 500. Por tanto, el hecho de descargar extensiones únicamente de sitios fiables, como la tienda de Chrome, no es suficiente.



















