SecBoard
Zurück zur Übersicht

Hundreds of fake Chrome VPN extensions route traffic through a proxy

BleepingComputer·
Originalartikel lesen bei BleepingComputer

Hunderte gefälschte Chrome-VPN-Erweiterungen leiteten den Datenverkehr von Nutzern über SOCKS5-Proxys um. Betroffen sind Anwender, die diese Erweiterungen installiert haben, da ihr gesamter Traffic über unbekannte Server geleitet wurde. Nutzer sollten umgehend alle verdächtigen VPN-Erweiterungen entfernen und nur offizielle, verifizierte VPN-Dienste nutzen.

Kurzfassung

Hunderte gefälschte Chrome-VPN-Erweiterungen leiteten den Datenverkehr von Nutzern über SOCKS5-Proxys um. Anwender, die diese Erweiterungen installiert haben, sind betroffen, da ihr gesamter Traffic über unbekannte Server geleitet wurde. Es wird dringend empfohlen, verdächtige VPN-Erweiterungen zu entfernen und nur offizielle Dienste zu nutzen.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Anwender, die gefälschte Chrome-VPN-Erweiterungen installiert haben.

Warum relevant

Organisationen sind betroffen, wenn Mitarbeiter diese Erweiterungen auf Geräten mit Zugriff auf Unternehmensressourcen installiert haben, da dies zu einer Umleitung des gesamten Netzwerkverkehrs über unbekannte Proxys führen kann.

Realistisches Worst Case

Der gesamte Netzwerkverkehr von betroffenen Geräten wird über unbekannte SOCKS5-Proxys geleitet, was potenziell die Überwachung oder Manipulation des Datenverkehrs durch Dritte ermöglicht.

Handlungsempfehlung

Alle verdächtigen oder nicht verifizierten Chrome-VPN-Erweiterungen umgehend deinstallieren und Richtlinien für die Installation von Browser-Erweiterungen überprüfen und durchsetzen.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die installierten Chrome-Erweiterungen auf allen Endgeräten auf verdächtige oder unbekannte VPN-Erweiterungen.
  • Überwachen Sie den Netzwerkverkehr von Endgeräten auf ungewöhnliche SOCKS5-Proxy-Verbindungen, insbesondere zu unbekannten Zielen.
  • Stellen Sie sicher, dass Richtlinien für die Installation von Browser-Erweiterungen durchgesetzt werden, die nur die Nutzung von verifizierten und genehmigten Erweiterungen erlauben.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Command and ControlT1090 ProxyHighHunderte gefälschte Chrome-VPN-Erweiterungen leiteten den Datenverkehr von Nutzern über SOCKS5-Proxys um.
Defense EvasionT1562.001 Impair Defenses: Disable or Modify System FirewallLownot specified in the article
Offene Punkte
  • Die genaue Identität der Akteure hinter den gefälschten Erweiterungen ist nicht angegeben.
  • Der spezifische Zweck der Datenumleitung (z.B. Datensammlung, Man-in-the-Middle-Angriffe) ist nicht detailliert beschrieben.
  • Es wird nicht erwähnt, ob spezifische Daten exfiltriert oder manipuliert wurden.
  • Die genauen Namen der betroffenen Erweiterungen sind nicht aufgeführt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Möglich
  • Privilege Escalation relevant?Möglich
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir VPN extern erreichbar?
  • Können wir Persistence detektieren?
  • Können wir Command & Control detektieren?

MITRE ATT&CK Kill Chain (2 Techniken)

Command & Control
Themen
Security