Un conjunto masivo de 737 extensiones gratuitas de VPN y proxy ha sido detectado, dirigido principalmente a usuarios de habla rusa que buscan acceder a servicios bloqueados. El objetivo de estas extensiones es interceptar el tráfico del navegador y redirigirlo a través de una infraestructura proxy controlada por los actores de amenazas.
Las extensiones, publicadas a través de al menos 40 cuentas de desarrollador en Chrome Web Store, han acumulado 75,486 instalaciones. Según la firma de seguridad Socket, 274 de ellas suplantan a 66 marcas establecidas de VPN y privacidad, incluyendo Proton VPN, NordVPN, Surfshark, AdGuard VPN, Browsec, ExpressVPN, CyberGhost, Windscribe, TunnelBear, 1.1.1.1 de Cloudflare y Outline de Google.
Las extensiones de evasión de censura enrutan toda la sesión del navegador a través de proxies SOCKS5 operados por un único proveedor. 520 de las 522 extensiones en el corpus principal enrutan el tráfico a través de la misma infraestructura SOCKS5.
La gran mayoría de las extensiones redirigen sesiones completas del navegador configurando 'chrome.proxy.settings' a un servidor SOCKS5 fijo en el puerto 1082. Esto coloca al actor de amenazas en una posición de adversario en el medio (AitM), permitiéndole observar los destinos del navegador, direcciones IP de origen, valores SNI de TLS y cualquier cuerpo de solicitud enviado a través de HTTP no cifrado.
Cada extensión que configura un proxy incluye una lista de omisión que solo contiene direcciones de bucle local (localhost o 127.0.0.1), lo que significa que cada solicitud del navegador se canaliza a través del relé SOCKS5 en el puerto 1082 cuando el usuario se conecta al supuesto servicio VPN.
De las extensiones identificadas, 221 han sido eliminadas de Chrome Web Store, mientras que las 516 restantes siguen activas. Se cree que el actor de amenazas opera un negocio de VPN por suscripción en Rusia, basado en un número de contribuyente de 12 dígitos y en que algunas extensiones filtran su ruta de compilación de Windows ('C:\Users\ollob\OneDrive\Документы\1.myxa-work\08.06.26\<dominio>\<producto>\<producto>-release.zip').
Señales de alarma e indicadores de compromiso
Aunque el funcionamiento técnico puede parecer similar al de un VPN legítimo, lo distintivo es el intento de suplantar marcas establecidas en lugar de ofrecer el servicio bajo su propio nombre. Otras señales de alerta incluyen la promoción de niveles de pago o ubicaciones premium inexistentes, evasión de listas de bloqueo de DNS sobre HTTPS, fallos en todas las conexiones mientras se muestra una interfaz falsa con animaciones de conexión, y un manual interno que instruye a los empleados a evitar poner el dominio directamente en 'chrome.proxy.settings'.
También se observan comentarios que indican un intento deliberado de evadir las políticas de Chrome Web Store, la adición de una capa de configuración remota después de la aprobación de la extensión, y el intento de manipular el proceso de revisión presentando justificaciones idénticas que afirman 'No se transmiten datos a servidores externos' o 'Sin rastreo ni registro de usuarios'.
Para cada usuario afectado, mientras la extensión está conectada, cada solicitud pasa a través de un servidor controlado por el actor de amenazas. Si el actor posee esos servidores proxy o revende capacidad de un proveedor upstream no se puede determinar a partir del código de la extensión. Si revende, hay otra parte en la misma posición.
Lo que sí se ha establecido a partir de los paquetes y de la infraestructura pública es la suplantación, la configuración de proxy no divulgada, los servidores premium inexistentes, las declaraciones falsas presentadas a los revisores de la tienda y la sustitución de código posterior a la aprobación.
Reaparición de una extensión maliciosa con nuevo esquema de monetización
Este hallazgo coincide con el informe de Netskope Threat Labs sobre el regreso de una extensión de Chrome llamada 'AI Sidebar with Deepseek, ChatGPT, Claude, and more', meses después de ser eliminada por tácticas de Prompt Poaching. La secuencia de actualización, que abarcó las versiones 1.7.2.0 y 1.7.3.0, ocurrió a través de la red de entrega de contenido CRX de Google el 31 de julio de 2026, implementando un esquema de monetización de 21 líneas.
La extensión primero lanzó una actualización benigna que eliminaba el código de robo de datos y reconocía su error. Dos semanas después, introdujo una nueva actualización que, aunque ya no contenía el código de exfiltración de conversaciones, incluía un payload de monetización que abre un enlace de afiliado en una pestaña del navegador cada vez que la extensión se actualiza o se desinstala, además de suprimir la redirección de usuarios de DeepSeek a ChatGPT.