Bezplatné rozšírenia VPN v Chrome viedli celú reláciu prehliadača cez proxy servery jediného prevádzkovateľa. Upozornil na to portál The Hacker News, ktorý zhrnul zistenia bezpečnostnej firmy Socket. Pre bežného človeka to znamená jedno: cez cudzí server prešlo všetko, čo v prehliadači otvoril.
Týka sa to každého, kto si do Chromu pridal bezplatnú VPN alebo proxy. Socket napočítal 737 takýchto rozšírení a spolu 75 486 inštalácií. Vyšli najmenej zo 40 vývojárskych účtov a mierili najmä na rusky hovoriacich používateľov, ktorí hľadali prístup k zablokovaným službám.
Celá relácia prehliadača išla cez proxy na porte 1082
Väčšina rozšírení nastavila proxy prehliadača na pevný server SOCKS5 na porte 1082. Zoznam výnimiek pritom obsahoval len adresy vlastného počítača. Po kliknutí na pripojenie tak cez cudzie relé išla každá ďalšia požiadavka prehliadača, teda aj tá, ktorú by človek za citlivú nepovažoval.
Prevádzkovateľ sa tým dostal do pozície útočníka uprostred spojenia. Podľa výskumníka Kusha Pandyu vidí cieľové adresy prehliadača, zdrojovú IP adresu aj hodnoty TLS SNI. Pri požiadavkách poslaných cez nešifrované HTTP vidí rovno aj ich obsah. Kým je rozšírenie pripojené, prechádza cez jeho server každá požiadavka.
Nešlo o pár osamelých doplnkov. Z hromadného korpusu, ktorý Socket rozobral, viedlo 520 z 522 rozšírení prevádzku cez tú istú infraštruktúru. Z kódu sa už nedá zistiť, či prevádzkovateľ tie servery vlastní, alebo kapacitu prekupuje. Ak ju prekupuje, v rovnakej pozícii sedí ešte jedna strana.
Časť z nich sa navyše skryla za cudzie meno. Presne 274 rozšírení sa vydávalo za 66 zavedených značiek, medzi nimi Proton VPN, NordVPN, Surfshark, ExpressVPN, CyberGhost, Windscribe, TunnelBear či Outline od Googlu. Značka aj názov teda sedeli. Kód pod nimi robil niečo iné.
Prémiové lokality neexistujú a pripojenie nikdy nenabehne
Bežný používateľ má pritom čo hľadať. Rozšírenia inzerovali platené úrovne a prémiové lokality, ktoré vôbec neexistovali. Iné nechali zlyhať každý pokus o pripojenie, no na obrazovke ukázali kompletné falošné rozhranie vrátane animácie pripájania a stavového indikátora. Animácia teda bežala aj vtedy, keď sa nespojilo nič.
Do obchodu sa dostali s rovnakým zdôvodnením dokola. Tvrdili, že sa neprenášajú žiadne údaje na externé servery a že nedochádza k sledovaniu ani zaznamenávaniu. Vrstva vzdialenej konfigurácie pribudla až po schválení a v kóde ostali komentáre o zámernom obchádzaní pravidiel obchodu Chrome Web Store.
V balíkoch sa našiel aj interný manuál pre zamestnancov. Prikazuje im nedávať doménu priamo do nastavenia proxy v prehliadači a uviesť len vyriešenú IP adresu. Rovnaká opatrnosť pritom platí pri každom prehliadači; ako sa pridávajú rozšírenia do Microsoft Edge, sme popisovali samostatne.
Čo s tým urobiť teraz. Prejdite si zoznam rozšírení v prehliadači a vyhoďte každú bezplatnú VPN, ktorú ste neinštalovali z webu samotnej značky. Potom skúste, či sa spojenie naozaj nadviaže a či ponúkané prémiové lokality existujú. Falošné rozhranie sa prezradí až pri pokuse o pripojenie.
Zoznam sa medzitým hýbe. Z obchodu zmizlo 221 rozšírení, no ďalších 516 tam zostáva vedených ako aktívne. Prítomnosť v obchode teda nie je dôkaz, že je doplnok v poriadku. O tom, ako sa škodlivý kód medzi ľudí dostáva, sme písali pri vlne, keď útočníci zneužívali phishing a šírenie škodlivého kódu.
Koľko z tých inštalácií je slovenských, sa potvrdiť nedá. Zdroj o Slovensku ani o Európe nehovorí nič a odhadovať to nebudem. Kto chce tunel, pri ktorom vie, kam vedie, nech si prejde, ktorú službu VPN vybrať a ako ju nastaviť. Učiť sa to dá aj hrou, napríklad cez kybernetickú bezpečnosť hravou formou.
Otvorené zostáva, čo bude s tými 516 rozšíreniami, ktoré sú stále vedené ako aktívne. Zdroj nehovorí, či ich obchod preverí, ani ktorých krajín sa inštalácie týkajú. Do vyjasnenia berte bezplatnú VPN v prehliadači ako doplnok, ktorý vidí celú vašu prevádzku, a podľa toho ju vyberajte.
V širšom kontexte
Ak po tomto zvažujete, či sa bezplatná služba vôbec oplatí, prejdite si starší prehľad toho, aká je ponuka VPN zadarmo a na čo si pri nej dávať pozor. Rozoberá, čo taká ponuka zvykne obsahovať a kde sú jej hranice. Kto chce mať tunel mimo prehliadača, nájde postup v texte o tom, ako vo Windows nastaviť VPN priamo v systéme, teda bez akéhokoľvek doplnku navyše.
Keď potrebujete posúdiť konkrétny súbor, poslúži návod na overenie súboru cez VirusTotal, ktorý ukazuje, ako nechať podozrivú inštalačku skontrolovať viacerými nástrojmi naraz. Širší obraz o útočnej scéne dáva zas správa ESET o IT bezpečnosti, v ktorej firma zhrnula, na čom si vtedy útočníci zakladali a ako sa viezli na vlne okolo pandémie. Obe čítania sú staršie, tak ich berte ako pozadie k dnešnej správe.