SecBoard
Zurück zur Übersicht

737 Chrome VPN Extensions Caught Routing Traffic Through Proxies. Check If You Have One

The Hacker News·
Originalartikel lesen bei The Hacker News

Hunderte von kostenlosen VPN- und Proxy-Erweiterungen für Chrome leiten den Datenverkehr von Nutzern über Proxys um. Betroffen sind hauptsächlich russischsprachige Nutzer, die auf gesperrte Dienste zugreifen möchten. Überprüfen Sie Ihre installierten Erweiterungen und entfernen Sie verdächtige Add-ons, um Ihre Privatsphäre zu schützen.

Kurzfassung

Über 700 bösartige Chrome VPN-Erweiterungen leiten den Datenverkehr von Nutzern über Proxys um, um Browserdaten abzufangen. Diese Erweiterungen, die sich als legitime Dienste ausgeben, haben über 75.000 Installationen. Betroffen sind hauptsächlich russischsprachige Nutzer, die auf gesperrte Dienste zugreifen möchten.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Benutzer von Chrome-Browsern, die VPN- oder Proxy-Erweiterungen installiert haben, insbesondere russischsprachige Nutzer.

Warum relevant

Diese Erweiterungen können den Datenverkehr umleiten und Browserdaten abfangen, was zu einem Verlust der Privatsphäre und potenziell zur Kompromittierung sensibler Informationen führen kann.

Realistisches Worst Case

Abfangen von Browserdaten, einschließlich Anmeldeinformationen und anderen sensiblen Informationen, was zu Identitätsdiebstahl oder anderen Formen des Missbrauchs führen kann.

Handlungsempfehlung

Überprüfen Sie alle installierten Chrome-Erweiterungen und entfernen Sie umgehend alle verdächtigen VPN- oder Proxy-Tools.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die Liste der installierten Chrome-Erweiterungen in Ihrer Organisation auf unbekannte oder verdächtige VPN- oder Proxy-Erweiterungen.
  • Implementieren Sie eine Richtlinie, die die Installation von nicht genehmigten Browser-Erweiterungen einschränkt oder verbietet.
  • Überwachen Sie den Netzwerkverkehr auf ungewöhnliche Proxy-Verbindungen oder Datenexfiltration, die von Browser-Erweiterungen stammen könnten.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
CollectionT1119 Browser Session HijackingHighrouting traffic through proxies to intercept browser data
Defense EvasionT1564.001 Hide Artifacts: Hidden Files and DirectoriesLowimpersonate legitimate services
Offene Punkte
  • Die genauen Namen der bösartigen Erweiterungen werden im Artikel nicht genannt.
  • Die spezifischen Methoden, mit denen die Browserdaten abgefangen werden, werden nicht detailliert beschrieben.
  • Es werden keine Informationen über die Urheber oder die Motivation hinter diesen bösartigen Erweiterungen gegeben, außer dem Zugriff auf gesperrte Dienste.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir VPN extern erreichbar?
  • Können wir Command & Control detektieren?

MITRE ATT&CK Kill Chain (1 Techniken)

Command & Control