ΑρχικήSecurityChrome: Κακόβουλες επεκτάσεις VPN κλέβουν credentials

Chrome: Κακόβουλες επεκτάσεις VPN κλέβουν credentials

Μια νέα απειλή για την ασφάλεια των χρηστών του Chrome έρχεται στο φως με τις κακόβουλες επεκτάσεις “Phantom Shuttle”, οι οποίες εμφανίζονται ως νόμιμες υπηρεσίες VPN αλλά στην πραγματικότητα παρακολουθούν την διαδικτυακή δραστηριότητα και υποκλέπτουν διαπιστευτήρια. Η απάτη αυτή έχει εξαπλωθεί αθόρυβα σε χιλιάδες χρήστες, εκμεταλλευόμενη την εμπιστοσύνη σε δημοφιλείς επεκτάσεις περιήγησης.

Chrome επεκτάσεις

Από το 2017, πάνω από 2.180 χρήστες έχουν εγκαταστήσει αυτές τις επεκτάσεις μέσω του Chrome Web Store, χωρίς να υποψιάζονται την κακόβουλη φύση τους. Ο δημιουργός τους χρησιμοποιεί το email theknewone.com@gmail.com για τη δημοσίευση και των δύο παραλλαγών, οι οποίες, παρά τη διαφορετική εμφάνιση, εκτελούν την ίδια κακόβουλη λειτουργία.

Μια ψευδής αίσθηση ασφάλειας

Οι Phantom Shuttle παρουσιάζονται ως εργαλεία για δοκιμές ταχύτητας δικτύου και απευθύνονται σε προγραμματιστές ή χρήστες στην Κίνα. Οι χρήστες πληρώνουν συνδρομές από 9.9 έως 95.9 yuan (1,4 έως 13,5 δολάρια ΗΠΑ) μέσω Alipay ή WeChat Pay, και λαμβάνουν φαινομενικά λειτουργικές υπηρεσίες proxy που εκτελούν πραγματικές δοκιμές latency και εμφανίζουν κατάσταση σύνδεσης.

Δείτε επίσης: Επέκταση του Chrοme υποκλέπτει AI συνομιλίες χρηστών

Αυτό το “πρόσωπο” ασφάλειας κρύβει την πραγματική δραστηριότητα στο παρασκήνιο. Όπως διαπίστωσαν οι αναλυτές του Socket.dev, οι επεκτάσεις υποκλέπτουν όλη την διαδικτυακό traffic των χρηστών, μέσω ενός μηχανισμού credential injection. Εισάγουν hardcoded proxy credentials (username: topfany, password: 963852wei), χωρίς καμία γνώση ή συγκατάθεση των θυμάτων. Με αυτόν τον τρόπο, οι εισβολείς μπορούν να ανακατευθύνουν την κίνηση περιήγησης μέσω δικών τους διακομιστών, δημιουργώντας ουσιαστικά μια επίθεση man-in-the-middle.

Τεχνική ανάλυση και μηχανισμός υποκλοπής

Οι Phantom Shuttle χρησιμοποιούν τροποποιημένες βιβλιοθήκες JavaScript, όπως jquery-1.12.2.min.js και scripts.js, κρύβοντας τον κακόβουλο κώδικα μέσω custom character-index encoding scheme. Αυτό δυσκολεύει σημαντικά τον εντοπισμό κατά την ανάλυση ασφαλείας.

Chrome: Κακόβουλες επεκτάσεις VPN κλέβουν credentials

Ο κώδικας εγγράφει έναν listener στο chrome.webRequest.onAuthRequired, ο οποίος υποκλέπτει κάθε αίτημα ελέγχου ταυτότητας και απαντά αυτόματα με τα κωδικοποιημένα διαπιστευτήρια, χρησιμοποιώντας τη λειτουργία asyncBlocking. Έτσι, η υποκλοπή πραγματοποιείται συγχρονισμένα και αόρατα για τον χρήστη.

Η επέκταση διατηρεί έναν παλμό 60 δευτερολέπτων στον διακομιστή C2 (phantomshuttle.space), αποσπώντας συνεχώς δεδομένα χρήστη. Κάθε πέντε λεπτά, αποστέλλονται διευθύνσεις email και κωδικοί πρόσβασης σε απλό κείμενο, δημιουργώντας σοβαρούς κινδύνους για υποκλοπή ταυτότητας και απάτες.

Δείτε επίσης: Κακόβουλη επέκταση Chrοme εισάγει κρυφές χρεώσεις SOL σε συναλλαγές Solana

Επιπτώσεις για τους χρήστες και οδηγίες ασφάλειας

Το Socket.dev έχει ήδη υποβάλει αιτήματα κατάργησης των επεκτάσεων στην ομάδα ασφαλείας του Chrome Web Store. Οι ειδικοί συνιστούν στους χρήστες που έχουν εγκαταστήσει αυτές τις επεκτάσεις να τις απεγκαταστήσουν αμέσως και να αλλάξουν όλους τους κωδικούς πρόσβασης που έχουν χρησιμοποιήσει στα προγράμματα περιήγησης.

Οι Phantom Shuttle αποτελούν μια σαφή υπενθύμιση ότι ακόμη και οι φαινομενικά νόμιμες επεκτάσεις μπορούν να κρύβουν κακόβουλη δραστηριότητα. Οι χρήστες θα πρέπει να επαληθεύουν προσεκτικά την αξιοπιστία των επεκτάσεων, να εξετάζουν σχόλια, αναθεωρήσεις και προέλευση προγραμματιστών και να προτιμούν εργαλεία VPN από αξιόπιστες, επίσημες πηγές.

Chrome: Κακόβουλες επεκτάσεις VPN κλέβουν credentials

Η μάχη για ασφαλή περιήγηση συνεχίζεται

Η υπόθεση Phantom Shuttle αναδεικνύει τον ολοένα αυξανόμενο κίνδυνο που προέρχεται από κακόβουλες επεκτάσεις Chrome και εργαλεία τρίτων. Καθώς οι χρήστες βασίζονται ολοένα περισσότερο σε browser-based υπηρεσίες και VPN για την καθημερινή τους επικοινωνία και εργασία, η ανάγκη για ενισχυμένη επαγρύπνηση και ενημέρωση γίνεται πιο επιτακτική από ποτέ.

Δείτε επίσης: Κακόβουλη επέκταση του Prettier στο VSCode Marketplace διανέμει το Anivia Stealer

Η προστασία προσωπικών δεδομένων και διαπιστευτηρίων δεν είναι πλέον θέμα προαιρετικό· αποτελεί βασική προϋπόθεση για την ασφάλεια στο σύγχρονο ψηφιακό περιβάλλον. Οι Phantom Shuttle είναι ένα κλασικό παράδειγμα για το πώς μια καλοστημένη ψευδής πρόσοψη μπορεί να κρύψει καταστροφικές συνέπειες για τους αμέριμνους χρήστες.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS