Estensioni VPN false di Chrome, oltre 700 fingono di proteggerti e ti spiano
Se hai installato una VPN gratis su Chrome negli ultimi mesi, potresti dover controllare subito la lista delle tue estensioni. I ricercatori di Socket.dev hanno scoperto estensioni VPN false di Chrome distribuite regolarmente attraverso il Chrome Web Store, con oltre 75.000 installazioni complessive e centinaia ancora attive proprio in questo momento.
Cosa sono davvero queste estensioni VPN false di Chrome
Non parliamo di un singolo add-on malevolo sfuggito ai controlli, ma di 737 estensioni pubblicate da almeno 40 account sviluppatore diversi, tutti riconducibili a un solo attore. 274 di queste imitano marchi VPN reali e conosciuti, tra cui NordVPN, Proton VPN, Surfshark, ExpressVPN, CyberGhost e persino il servizio 1.1.1.1 di Cloudflare.
La campagna colpisce soprattutto utenti di lingua russa che cercano di aggirare le restrizioni di accesso a servizi come Instagram, ChatGPT e YouTube. Il paradosso è amaro, persone che cercano proprio uno strumento di protezione finiscono per installare qualcosa che fa l’esatto opposto.
Come funzionano le estensioni VPN malevole Chrome
Il meccanismo tecnico è tanto semplice quanto efficace. Ogni estensione imposta il proxy SOCKS5 traffico dirottatosu un server fisso controllato dall’attaccante, con una bypass list che contiene solo indirizzi loopback. Il risultato è che ogni singola richiesta del browser, per ogni scheda aperta, passa attraverso quel server, senza eccezioni e senza alcuna forma di crittografia aggiuntiva.
Chi controlla quel server può quindi leggere ogni destinazione visitata, il valore SNI di ogni connessione HTTPS, l’indirizzo IP di origine e, per i siti che non usano HTTPS, anche il contenuto testuale delle richieste, comprese eventuali credenziali inserite.
Una parte di queste estensioni, circa 104, aggiunge un ulteriore livello di furbizia. Invece di risolvere il nome host del proxy con una query DNS tradizionale, che potrebbe essere intercettata o bloccata, usano il DNS-over-HTTPS di Cloudflare o Google per ottenere direttamente l’indirizzo IP. In questo modo il dominio dell’attaccante non compare mai in una richiesta DNS osservabile dall’esterno.
La truffa dei server VPN premium inesistenti
Oltre al furto di traffico, c’è un secondo livello di inganno rivolto a chi paga per l’abbonamento premium. Le estensioni pubblicizzano server in Giappone, Singapore, Canada, Australia e Turchia. Peccato che, controllando le duecento sottodomini corrispondenti su quaranta domini diversi, nessuno di questi risulti raggiungibile, zero risposta DNS su tutta la linea.
In pratica, chi paga per sbloccare quei “server premium” sta comprando qualcosa che non esiste fisicamente da nessuna parte. In un’estensione, il controllo della licenza a pagamento è addirittura una funzione che accetta qualsiasi stringa non vuota come chiave valida, il che significa che il sistema di pagamento è pura scenografia.
I ricercatori hanno anche trovato tracce dirette dell’operazione dietro le quinte, un manuale interno per i dipendenti che istruiva esplicitamente a non inserire mai il dominio reale nel codice del proxy, ma solo l’indirizzo IP già risolto, così da rendere più difficile identificare e bloccare l’infrastruttura.
Cosa fare se hai un’estensione sospetta
Se hai installato una VPN gratuita su Chrome negli ultimi tempi, apri la pagina delle estensioni e verifica con attenzione lo sviluppatore, non solo il nome visualizzato. Un’estensione che richiede il permesso “proxy” merita lo stesso livello di attenzione di una che chiede accesso a tutti i siti visitati, perché in pratica ottiene un controllo pressoché totale sul traffico del browser.

Google ha già rimosso 221 delle 737 estensioni identificate, ma la maggior parte resta ancora online. Se scopri di averne installata una, rimuovila subito e controlla le impostazioni proxy di Chrome per verificare che siano tornate alla configurazione normale. Cambia anche le password inserite su siti non protetti da HTTPS mentre l’estensione era attiva.
Vale la pena ricordare che nemmeno i servizi che si dichiarano affidabili sono sempre al riparo da problemi seri, lo dimostra il caso recente in cui una VPN che prometteva zero log si è rivelata custode di 58 milioni di registrazioni di connessione, finite poi in vendita sul dark web.
Chi cerca un’alternativa verificata su dispositivi diversi dal computer può dare un’occhiata a come funziona NordVPN su Fire TV Stick con Vega OS, l’app ufficiale sviluppata da zero per il nuovo sistema operativo di Amazon.
Per approfondire il tema della Chrome Web Store sicurezza in generale, conviene sempre verificare recensioni, numero di installazioni e data di pubblicazione prima di installare qualsiasi estensione che chieda permessi ampi come proxy o accesso completo alle pagine web.
VPN in offerta
NordVPN su GamsGo
Proteggi davvero il tuo traffico con un servizio verificato, a un prezzo scontato rispetto al listino ufficiale. Usa il codice MREFN.
Attiva NordVPNIn definitiva
Le estensioni VPN false di Chrome dimostrano quanto sia sottile il confine tra uno strumento di protezione e uno di sorveglianza, soprattutto quando si tratta di add-on gratuiti scaricati senza verificare chi c’è davvero dietro. Controllare oggi stesso la propria lista di estensioni richiede due minuti e potrebbe evitare mesi di dati esposti a sconosciuti.
Ti è piaciuto questo articolo?
Seguici per restare aggiornato su tech, smartphone e streaming – senza perderti nulla.



Commento all'articolo