เช็กด่วน! พบส่วนขยาย VPN ปลอม 737 ตัวบน Chrome แอบแฝงดัก Traffic ส่องข้อมูลผู้ใช้
เตือนภัยสายท่องเว็บครับ! ล่าสุดมีการตรวจพบส่วนขยาย (Chrome Extension) ประเภท VPN และ Proxy ฟรีบน Chrome Web Store จำนวนมากถึง 737 รายการ ที่แอบดักจับข้อมูลการท่องเว็บ (Traffic) แล้ววิ่งส่งผ่านระบบ Proxy เพื่อสอดส่องและดักข้อมูลผู้ใช้งานครับ
ปลอมเนียนเป็นแบรนด์ดัง ยอดดาวน์โหลดทะลุ 7.5 หมื่นครั้ง
จากการสืบสวนของนักวิจัยความปลอดภัยไซเบอร์ (Socket) พบว่า Extensions เหล่านี้ถูกปล่อยออกมาผ่านบัญชีนักพัฒนามากกว่า 40 บัญชี มียอดติดตั้งรวมแล้วกว่า 75,486 ครั้ง โดยเป้าหมายหลักคือผู้ใช้งานที่ต้องการมุดบล็อกเข้าถึงบริการต่าง ๆ (เน้นกลุ่มผู้ใช้ภาษารัสเซีย)
ที่น่ากลัวคือ ในบรรดา Extension ทั้งหมด มีถึง 274 ตัวที่ทำการแอบอ้างปลอมตัวเป็น 66 แบรนด์ VPN และ Privacy ชื่อดัง เช่น
- Proton VPN, NordVPN, Surfshark, ExpressVPN, CyberGhost, Windscribe, TunnelBear, AdGuard VPN, Browsec, Cloudflare 1.1.1.1 และ Google Outline
มันทำงานอย่างไร และดักข้อมูลอะไรบ้าง?
เมื่อเรากดเชื่อมต่อ VPN ปลอมเหล่านี้ ตัว Extension จะทำการตั้งค่า chrome.proxy.settings บังคับให้เบราว์เซอร์ส่ง Traffic ทั้งหมดผ่านเซิร์ฟเวอร์ SOCKS5 บน พอร์ต 1082
สิ่งนี้ทำให้ผู้ไม่หวังดีอยู่ในตำแหน่ง Adversary-in-the-Middle (AitM) หรือคนกลางที่สามารถส่องดูได้หมดเลยว่า
- เรากำลังเข้าเว็บอะไร (Destinations)
- IP ต้นทางของเราคืออะไร
- ค่า TLS SNI รวมถึงข้อมูล Request ที่ส่งแบบ HTTP ปกติ
จุดสังเกตพฤติกรรมแปลก ๆ (Red Flags)
- โฆษณาขายแพ็กเกจ Premium หรือโชว์ตำแหน่งเซิร์ฟเวอร์เสียเงิน... ที่ไม่มีอยู่จริง
- หลอกลวงหน้าตาUI: แสดงอนิเมชันกำลังเชื่อมต่อหมุน ๆ ทั้งที่จริง ๆ เชื่อมต่อไม่ติด
- แอบหลบเลี่ยงการตรวจจับของ Chrome Web Store ด้วยการเขียนข้อความอ้างว่า "ไม่มีการส่งข้อมูลออกภายนอก" หรือ "ไม่มีการเก็บ Log"
- พบไฟล์คู่มือภายในภาษาการ์ดชื่อ "Промт для сотрудников" (Prompt สำหรับพนักงาน) สั่งห้ามใส่โดเมนลงในโค้ดตรง ๆ เพื่อหลบหลีกระบบตรวจจับ
แถมท้าย: Extension สาย AI ตัวดังหวนคืนชีพ พร้อมโค้ดแอบหาเงิน
นอกจากเรื่อง VPN แล้ว ทาง Netskope Threat Labsยังเปิดเผยอีกว่า ส่วนขยาย Chrome ที่ชื่อ "AI Sidebar with Deepseek, ChatGPT, Claude, and more" ได้แอบกลับมาอาละวาดอีกครั้ง หลังจากก่อนหน้านี้เคยถูกถอดออกไปเพราะพฤติกรรมแอบขโมย Prompt (Prompt Poaching)
การกลับมาครั้งนี้ใช้วิธี "อัปเดตแบบล้างแค้น"
- ปล่อยอัปเดตเวอร์ชันสะอาดเพื่อลบโค้ดขโมยข้อมูลเดิมออก แล้วยอมรับผิดเพื่อเรียกความเชื่อใจคืน
- ผ่านไป 2 สัปดาห์ ปล่อยอัปเดตใหม่ ยัดโค้ด Monetization 21 บรรทัดเข้าไป
- ทุกครั้งที่ Extension มีการอัปเดตหรือถูกถอดติดตั้ง (Uninstall) มันจะแอบเปิดแท็บเบราว์เซอร์ใหม่ขึ้นมาเพื่อเด้งไปหน้าลิงก์พันธมิตร (Affiliate Link) ทันที