Hundreds of fake Chrome VPN extensions route traffic through a proxy
Hunderte gefälschte Chrome-VPN-Erweiterungen leiteten den Datenverkehr von Nutzern über SOCKS5-Proxys um. Betroffen sind Anwender, die diese Erweiterungen installiert haben, da ihr gesamter Traffic über unbekannte Server geleitet wurde. Nutzer sollten umgehend alle verdächtigen VPN-Erweiterungen entfernen und nur offizielle, verifizierte VPN-Dienste nutzen.
Hunderte gefälschte Chrome-VPN-Erweiterungen leiteten den Datenverkehr von Nutzern über SOCKS5-Proxys um. Anwender, die diese Erweiterungen installiert haben, sind betroffen, da ihr gesamter Traffic über unbekannte Server geleitet wurde. Es wird dringend empfohlen, verdächtige VPN-Erweiterungen zu entfernen und nur offizielle Dienste zu nutzen.
Anwender, die gefälschte Chrome-VPN-Erweiterungen installiert haben.
Organisationen sind betroffen, wenn Mitarbeiter diese Erweiterungen auf Geräten mit Zugriff auf Unternehmensressourcen installiert haben, da dies zu einer Umleitung des gesamten Netzwerkverkehrs über unbekannte Proxys führen kann.
Der gesamte Netzwerkverkehr von betroffenen Geräten wird über unbekannte SOCKS5-Proxys geleitet, was potenziell die Überwachung oder Manipulation des Datenverkehrs durch Dritte ermöglicht.
Alle verdächtigen oder nicht verifizierten Chrome-VPN-Erweiterungen umgehend deinstallieren und Richtlinien für die Installation von Browser-Erweiterungen überprüfen und durchsetzen.
- ▸Überprüfen Sie die installierten Chrome-Erweiterungen auf allen Endgeräten auf verdächtige oder unbekannte VPN-Erweiterungen.
- ▸Überwachen Sie den Netzwerkverkehr von Endgeräten auf ungewöhnliche SOCKS5-Proxy-Verbindungen, insbesondere zu unbekannten Zielen.
- ▸Stellen Sie sicher, dass Richtlinien für die Installation von Browser-Erweiterungen durchgesetzt werden, die nur die Nutzung von verifizierten und genehmigten Erweiterungen erlauben.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Command and Control | T1090 Proxy | High | Hunderte gefälschte Chrome-VPN-Erweiterungen leiteten den Datenverkehr von Nutzern über SOCKS5-Proxys um. |
| Defense Evasion | T1562.001 Impair Defenses: Disable or Modify System Firewall | Low | not specified in the article |
- Die genaue Identität der Akteure hinter den gefälschten Erweiterungen ist nicht angegeben.
- Der spezifische Zweck der Datenumleitung (z.B. Datensammlung, Man-in-the-Middle-Angriffe) ist nicht detailliert beschrieben.
- Es wird nicht erwähnt, ob spezifische Daten exfiltriert oder manipuliert wurden.
- Die genauen Namen der betroffenen Erweiterungen sind nicht aufgeführt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Möglich
- Privilege Escalation relevant?Möglich
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Haben wir VPN extern erreichbar?
- Können wir Persistence detektieren?
- Können wir Command & Control detektieren?