何百もの偽の VPN が Chrome ウェブストアに氾濫している
私はよく人々に、VPN をキッチン漏斗のように考えるように言います。ネットワーク トラフィックを Web に直接流し込み、メタデータをあらゆる場所に流出させるのではなく、メタデータを暗号化の細い管に押し込みます。あちこちに漏れることなく、必要な場所に接続を正確に向けることができます。もちろん、このような取り決めでは、次のことが前提となります。 信頼 VPN。デバイスから Web へのトラフィック フローを制御します。しかし、VPN 自体が攻撃者がデータを窃取するためのハニーポットである場合、1 つの確実なセキュリティ侵害と引き換えに、いくつかのセキュリティ リスクの可能性があることになります。
チームによると、 ソケット、それが、Chrome ウェブストアに掲載されている 700 以上の偽 VPN アプリで起こっていることです。これらの拡張機能の多くは無料ですが、一部は有料で、信頼できるサイバーセキュリティプロバイダーのふりをしてユーザーを誘惑し、ネットワークやブラウザへの無制限のアクセスを引き渡すように仕向けるものもあります。今週末、私は Socket のレポートを徹底的に調査して、これらのアプリで何が起こっているのか、そしてどのようにして Google からフラグを立てられることなく Web ストアのモデレーションをクリアできたのかを調べました。私が見つけたことを共有し、これらの偽の VPN を回避するのに役立ついくつかのヒントを提供します。
Socket が何百もの疑わしい Chrome 拡張機能を分析したときに発見したこと
つまり、Socket の脅威調査チームは、オンライン プライバシーを保護するために VPN および SOCKS5 プロキシ サーバーを提供すると主張する 737 個の不審な Chrome 拡張機能を分析しました。彼らは、存在しない VPN サーバーへのアクセスを販売する有料アプリ、プロキシをハイジャックしてオンライン アクティビティを追跡する拡張機能、NordVPN や Surfshark などの信頼できる VPN サービス プロバイダーになりすますいくつかの試みを発見しました。
Socket は、開発者が AI で書かれたコードの悪意のある動作を分析できるようにする、独自の GitHub 拡張機能、ファイアウォール、および CLI を備えたサイバーセキュリティ プラットフォームです。これらの Chrome 拡張機能を調査したところ、これらはすべて合計 40 の開発者アカウントによって公開されており、Chrome ウェブストア上のユーザーから 75,486 回のインストールを記録していることがわかりました。
Socket チームは分析した 737 個の不審な拡張機能のうち、525 個のコードの詳細な分析を実行しました。これらの拡張機能を合計すると、当時のアクティブな Chrome インストール数は 58,318 件に達しました。残りの 212 については、Socket が確認する前に、すでに Web ストアから削除されていました。しかし、研究者らは分析した拡張機能で次のような多くの問題をすぐに発見しました。
-
525 の拡張機能のうち 274 は、Proton VPN、Surfshark、NordVPN、ExpressVPN、CyberGhost、TunnelBear など、66 の評判の高い VPN プラットフォームのうちの 1 つのブランドとロゴを盗用しました。
-
2 つの拡張機能は、インターネットの検閲や監視を回避するためによく使用される AmneziaVPN と AntiZapret になりすました。
-
各拡張機能は、スプリット トンネリングやサイトごとの制御を行わずに固定 SOCKS5 プロキシを指していました。つまり、拡張機能がインストールされると、すべてのオンライン アクティビティが同じサーバー経由でルーティングされることになります。
-
104 の拡張機能は、文書化された DNS-over-HTTPS 回避手法を使用して、DNS レコードを偽装することで Chrome のブロックリストを回避します。
-
これらの VPN の多くは、日本、シンガポール、カナダ、オーストラリア、トルコのプライベート VPN サーバーを備えた有料レベルを宣伝しています。しかし、Socket がサーバーに対して DNS ルックアップを実行したときにホスト名が解決されなかったため、これらのサーバーは存在しません。
-
プレミアム VPN サブスクリプションでは、ユーザーが実際にサブスクリプションの料金を支払ったかどうかを検出するためのライセンス検証が内部で行われませんでした。これは、有料枠を提供する Web ベースのアプリやプラットフォームでは通常のことではありません。
-
これらの拡張機能の 1 つである Burёnka VPN は、トラフィックをサーバー経由でルーティングしません。それは本物のアプリを装った偽の UI です。
-
別の拡張機能には、「リンクが自動的に開かれるために Chrome ウェブストアがこれを拒否した場合、Telegram ボットにアクセスするための通知に置き換えることができます。」という単純な平文のコメントが含まれるファイルが含まれています。これは、開発者がアプリが Web ストアのポリシーに違反していることを認識しているにもかかわらず、問題を解決せずにレビューを回避するつもりであることを示しています。
偽の VPN はどのようにして Chrome の審査プロセスを通過したのか
私は、最もよく練られたサイバー攻撃が必ずしも最も洗練されたものであるとは限らないことに何度も気づきました。
つまり、これらの拡張機能はいずれも、徹底的なコード レビューでフラグを立てるのが特に難しいものではありません。彼らが Chrome の防御を突破できたのは、Web ストアのレビュー プロセスの研究に多くの時間を費やし、おそらく試行錯誤を繰り返すことで拒否を回避する方法を学んだからです。これらの開発者の多くは、同様の報告を受けて、すでに Chrome によって他の拡張機能を削除されています。 パロアルトネットワークス しかし、彼らはすぐに同じプレイブックを使用して新しい拡張機能を公開し始めました。
これまでのところどう思いますか?
開発者のアカウントがストアから削除された場合でも、Chrome ウェブストアで新しい開発者アカウントを開くには 5 ドルかかります。レポートで言及されている 40 の開発者アカウントの間で、数万人の視聴者に届く 700 以上の偽の拡張機能を公開するのに、かろうじて 200 ドルかかりました。
また、これらの VPN のほとんどが、地域の検閲規制を回避しようとするロシア国民をターゲットにしていたため、結果として発生した事件が特定のターゲット層以外には広く報道されなかったことも役に立ちました。おそらくさらに不安なのは、ストアのモデレータが拡張機能にさらなる審査のフラグを立てた数回のケースでは、拡張機能を元に戻すための誤った安心感に過ぎない、まったく同じ「プライバシー上の正当な理由」を共有していたことです。
これらの偽の VPN を、ロシアのインターネット ユーザーのみを狙った地域的な脅威として無視するのは簡単ですが、それは間違いです。 Chrome のウェブストア ポリシーはセキュリティ審査が緩いという問題のパターンを示しており、同じ偽の VPN プレイブックが米国、英国、EU、または世界の他の場所の国民を標的にするために応用される可能性があります。実際には、 Google自体が重大な警告を発した 2025 年、Android ユーザー向けの Play ストアでの同様の偽 VPN アクティビティについて話します。
偽の VPN ブラウザ拡張機能を見分ける方法
アプリ ストアのレビュー プロセスのみに依存することはできないため、偽の拡張機能がブラウザにスパイウェアを埋め込む前に、それを特定する何らかの方法が必要です。 Socket のようにすべての拡張機能のマニフェスト ファイルをリバース エンジニアリングすることは期待できませんが、ありがたいことに、何かが間違っているかどうかを判断する簡単な方法があるため、その必要はありません。
-
Web ストアや Google Play の検索バーではなく、VPN プロバイダーの公式 Web サイトから直接リンクに従って拡張機能をインストールします。
-
新しいブラウザ拡張機能をインストールする前に、必ずレビューをお読みください。セキュリティ上の懸念について不平を言う人が多すぎる場合は、それを避けてください。
-
Chrome ウェブストアの拡張機能をインストールする前に、アプリのリストやユーザー レビューだけでなく、そのアプリに関連付けられている開発者アカウントにも目を向けてください。アカウントが VPN プロバイダーに正式に関連付けられているかどうかを確認し、Web ストアのレビューで他のアプリについてもセキュリティ上の懸念が報告されているかどうかを確認してください。
-
次のようなツールを使用します WhatIsMyIPAddress.com をクリックして、現在表示されている IP アドレスを確認します。 VPN 拡張機能の UI に表示される IP アドレスと一致することを確認します。
-
を実行します DNSリークチェック VPN がオンになっている間、IP アドレスを隠すだけでなく、DNS クエリを暗号化して、VPN が適切に動作していることを確認します。 IP アドレス、一般的な場所、またはインターネット サービス プロバイダー (ISP) のいずれかがテスト結果に表示された場合、それは危険信号です。
{このテーマについてさらに詳しく知りたい方は以下をご覧ください|関連情報は以下のリンクからご確認いただけます}