كشفت أبحاث أمنية عن مجموعة ضخمة تضم 737 إضافة مجانية لـ VPN وProxy على متجر Chrome Web Store، تستهدف بشكل أساسي المستخدمين الناطقين بالروسية الباحثين عن تجاوز القيود المفروضة على الإنترنت. هذه الإضافات، التي نُشرت عبر ما لا يقل عن 40 حسابًا لمطورين، جمعت أكثر من 75,486 عملية تثبيت، وتبين أن 274 منها تنتحل هوية 66 علامة تجارية شهيرة مثل Proton VPN، NordVPN، Surfshark، ExpressVPN، CyberGhost، TunnelBear، Cloudflare 1.1.1.1، وOutline.
آلية عمل الإضافات الخبيثة
- معظم الإضافات تقوم بتغيير إعدادات المتصفح عبر chrome.proxy.settings لتوجيه كل حركة المرور إلى خادم SOCKS5 ثابت على المنفذ 1082.
- هذا يضع المهاجم في موقع Adversary-in-the-Middle (AitM)، ما يسمح له بمراقبة الوجهات، عناوين IP، قيم TLS SNI، وأي بيانات تُرسل عبر HTTP غير مشفر.
- قائمة الاستثناءات الوحيدة هي العناوين المحلية (localhost)، ما يعني أن كل حركة مرور أخرى تُعاد توجيهها عبر البروكسي.
مؤشرات على الاحتيال
- انتحال العلامات التجارية الشهيرة.
- واجهة مستخدم مزيفة تعرض حالة اتصال وهمية.
- إعلانات عن خدمات مدفوعة غير موجودة.
- محاولات لتجاوز سياسات متجر كروم.
- إضافة طبقة إعدادات عن بُعد بعد الموافقة.
الوضع الحالي
- تمت إزالة 221 إضافة من المتجر، بينما لا تزال 516 إضافة نشطة.
- يُعتقد أن المهاجمين يديرون خدمة VPN مدفوعة في روسيا، استنادًا إلى رقم ضريبي مكون من 12 رقمًا ومسارات بناء مسربة من بيئة Windows.
عودة إضافات خبيثة بطرق جديدة
أشارت Netskope Threat Labs إلى عودة إضافة كروم باسم AI Sidebar with Deepseek, ChatGPT, Claude, and more بعد إزالتها سابقًا بسبب سرقة المحادثات (Prompt Poaching).
- الإصدار الجديد أزال الكود الخبيث مؤقتًا، ثم أعاد إدخال كود لتحقيق أرباح عبر فتح روابط تسويقية في كل مرة يتم فيها تحديث أو إلغاء تثبيت الإضافة.
- هذا يوضح استراتيجية “التنظيف ثم التسميم” التي يستخدمها المهاجمون لخداع المراجعين والمستخدمين.
توصيات للمستخدمين
- التحقق من الإضافات المثبتة على متصفح كروم.
- إزالة أي إضافة مشبوهة خاصة تلك التي تنتحل أسماء علامات تجارية معروفة.
- استخدام خدمات VPN موثوقة من المواقع الرسمية فقط.
- مراجعة إعدادات البروكسي للتأكد من عدم إعادة توجيه حركة المرور عبر خوادم غير معروفة.































