Er is vastgesteld dat een enorme reeks van 737 gratis VPN- en proxy-extensies zich voornamelijk richten op Russischsprekende gebruikers die toegang zoeken tot geblokkeerde services met als doel browserverkeer te onderscheppen en door een proxy-infrastructuur te leiden.
De extensies, gepubliceerd via ten minste 40 ontwikkelaarsaccounts in de Chrome Web Store, genereerden 75.486 installaties. Van de geïdentificeerde personen blijkt dat 274 zich voordoen als 66 gevestigde VPN- en privacymerken, waaronder Proton VPN, NordVPN, Surfshark, AdGuard VPN, Browsec, ExpressVPN, CyberGhost, Windscribe, TunnelBear, Cloudflare’s 1.1.1.1 en Google’s Outline, per Socket.
De extensies voor het omzeilen van censuur “leiden de volledige browsersessie van de gebruiker via SOCKS5-proxy’s die door één enkele provider worden beheerd”, aldus beveiligingsonderzoeker Kush Pandya. “520 van de 522 in het bulkcorpus leiden browserverkeer via dezelfde SOCKS5-infrastructuur.”
Het overgrote deel van de extensies blijkt de volledige browsersessies van gebruikers te routeren door ‘chrome.proxy.settings’ in te stellen op een vaste SOCKS5-server op poort 1082, waardoor de bedreigingsactor in een adversary-in-the-middle (AitM)-positie wordt geplaatst om browserbestemmingen, bron-IP-adressen, TLS SNI-waarden en elke verzoektekst die via gewone HTTP wordt verzonden, te observeren.
Elke extensie die een proxy configureert, wordt ook geleverd met een bypass-lijst die alleen loopback-adressen bevat (dat wil zeggen de localhost of 127.0.0.1″), wat betekent dat elk ander browserverzoek via de SOCKS5-relay op poort 1082 wordt geleid zodra de gebruiker verbinding maakt met de vermeende VPN-service.
Maar liefst 221 browser-add-ons zijn verwijderd uit de Chrome Web Store, terwijl de overige 516 extensies als actief zijn vermeld. Er wordt gezegd dat de bedreigingsacteur een VPN-abonnementsbedrijf runt in Rusland, gebaseerd op een 12-cijferig belastingbetalernummer en het feit dat sommigen van hen hun Windows-buildpad lekken (“C:UsersollobOneDriveДокументы1.myxa-work 8.06.26

Idealiter verschilt de functionaliteit niet van een legitieme VPN- of proxyservice. Het bepalende aspect van deze activiteit is de poging om gevestigde merken na te bootsen, in plaats van deze onder hun eigen naam aan te bieden. Enkele van de andere rode vlaggen zijn onder meer:
- Adverteren voor betaalde niveaus (of premiumlocaties) die niet bestaan
- Ontduiking van DNS-over-HTTPS-blokkeerlijsten
- Het mislukken van elke verbindingspoging terwijl een volledige nep-interface wordt weergegeven, inclusief een werkende verbindingsanimatie en statusindicator
- Verzending van een interne handleiding met de naam “Промт для сотрудников” (vertaald naar “Vraag naar werknemers”) waarin hen wordt opgedragen het domein niet rechtstreeks in “chrome.proxy.settings” te plaatsen (en in plaats daarvan alleen het opgeloste IP-adres op te geven) en geen domein van een andere extensie te gebruiken zonder afzonderlijke instructies
- Aanwezigheid van opmerkingen die duiden op een opzettelijke poging om het beleid van de Chrome Web Store te omzeilen
- Een nieuwe configuratielaag op afstand toevoegen na goedkeuring van de extensie
- Pogingen om het beoordelingsproces van de Chrome Web Store te misleiden door identieke redenen in te dienen, onder vermelding van ‘Geen gegevens verzonden naar externe servers’ of ‘Geen gebruikerstracking of -registratie’
“Voor elke getroffen gebruiker, terwijl de extensie is verbonden, gaat elk verzoek via een server die de bedreigingsacteur beheert”, aldus Pandya. “Of de bedreigingsacteur eigenaar is van deze proxyservers of capaciteit doorverkoopt van een upstream provider, kan niet worden opgelost op basis van de extensiecode. Als deze doorverkoopt, bevindt een andere partij zich in dezelfde positie.”
“Wat wordt vastgesteld op basis van de pakketten en de openbare infrastructuur is de imitatie, de niet-openbaar gemaakte proxyconfiguratie, de niet-bestaande premiumservers, de valse verklaringen die aan winkelrecensenten worden voorgelegd en de vervanging van de code na goedkeuring.”
Chrome-extensie wordt opnieuw weergegeven met een schema voor het genereren van inkomsten
De ontwikkeling komt op het moment dat Netskope Threat Labs de terugkeer benadrukte van een Google Chrome-extensie genaamd “AI Sidebar met Deepseek, ChatGPT, Claude en meer.” maanden nadat het was verwijderd wegens deelname aan Prompt Poaching-tactieken.
De schone en vervolgens vergiftigde updatereeks, verspreid over versies 1.7.2.0 en 1.7.3.0, vond plaats via het CRX-inhoudsleveringsnetwerk van Google op 31 juli 2026, waarbij een programma voor het genereren van inkomsten werd gelanceerd – een ‘chirurgische’ toevoeging van 21 regels – opgebouwd rond extensie-updates en verwijderingsgebeurtenissen.
“De extensie bracht een goedaardige update uit die de gegevensdiefstalcode verwijderde en erkende het wangedrag ervan. Na twee weken trok het opnieuw aan het kleed met een nieuwe update”, aldus het cyberbeveiligingsbedrijf.
“Hoewel het niet langer de conversatie-exfiltratiecode bevat, bevat het nu een payload voor het genereren van inkomsten die elke keer dat de extensie wordt bijgewerkt en verwijderd, een partnerlink op een browsertabblad op de voorgrond opent. Bovendien onderdrukt het de omleiding van DeepSeek-gebruikers naar ChatGPT.”