737 ملحق VPN على Chrome تقوم بتوجيه حركة المرور عبر بروكسيات – تحقق مما لديك

في عالم التكنولوجيا المتطور، تعتبر ملحقات VPN أداة أساسية لحماية الخصوصية على الإنترنت. ومع ذلك، تم اكتشاف مجموعة من الملحقات التي قد تعرض بيانات المستخدمين للخطر. في هذا المقال، نستعرض تفاصيل هذه الملحقات وكيفية حماية نفسك.
تم اكتشاف 737 ملحق VPN على Chrome تقوم بتوجيه حركة المرور عبر بروكسيات
تم العثور على مجموعة ضخمة من 737 ملحق VPN وبروكسي مجانية تستهدف بشكل رئيسي المستخدمين الناطقين بالروسية الذين يسعون للوصول إلى خدمات محظورة، بهدف اعتراض حركة مرور المتصفح وتوجيهها عبر بنية تحتية بروكسي.
تم نشر هذه الملحقات عبر ما لا يقل عن 40 حساب مطور في متجر Chrome الإلكتروني، وجمعت 75,486 تثبيت. من بين الملحقات المحددة، تم العثور على 274 منها تتظاهر بأنها 66 علامة تجارية معروفة في مجال VPN والخصوصية، بما في ذلك Proton VPN وNordVPN وSurfshark وAdGuard VPN وBrowsec وExpressVPN وCyberGhost وWindscribe وTunnelBear وCloudflare’s 1.1.1.1 وGoogle’s Outline، وفقًا لـ Socket.
تقوم ملحقات تجاوز الرقابة “بتوجيه جلسة المتصفح بالكامل عبر بروكسيات SOCKS5 تديرها مزود واحد”، كما قال الباحث الأمني كوش باندي. “520 من بين 522 في المجموعة الكبيرة توجه حركة مرور المتصفح عبر نفس بنية SOCKS5.”
تم العثور على الغالبية العظمى من الملحقات تقوم بتوجيه جلسات المتصفح بالكامل من خلال تعيين “chrome.proxy.settings” إلى خادم SOCKS5 ثابت على المنفذ 1082، مما يضع الفاعل الخبيث في وضع متداخل لمراقبة وجهات المتصفح، وعناوين IP المصدر، وقيم TLS SNI، وأي جسم طلب يتم إرساله عبر HTTP العادي.
كل ملحق يقوم بتكوين بروكسي يأتي أيضًا مع قائمة تجاوز تشمل فقط عناوين الحلقة (أي، localhost أو 127.0.0.1)، مما يعني أن كل طلب متصفح آخر يتم توجيهه عبر إعادة توجيه SOCKS5 على المنفذ 1082 بمجرد أن يتصل المستخدم بخدمة VPN المزعومة.
تمت إزالة ما يصل إلى 221 ملحق من متجر Chrome الإلكتروني، بينما تم إدراج 516 ملحقًا على أنها نشطة. يُقال إن الفاعل الخبيث يدير نشاط VPN اشتراكي في روسيا، بناءً على رقم دافع الضرائب المكون من 12 رقمًا وحقيقة أن بعضهم يكشفون عن مسار بناء Windows الخاص بهم (“C:UsersollobOneDriveДокументы1.myxa-work8.06.26-release.zip”).
من الناحية المثالية، لا تختلف الوظيفة عن خدمة VPN أو بروكسي شرعية. الجانب المميز لهذا النشاط هو محاولته انتحال علامات تجارية معروفة بدلاً من تقديمها تحت اسمهم الخاص. تشمل بعض العلامات الحمراء الأخرى –
- الإعلان عن مستويات مدفوعة (أو مواقع مميزة) غير موجودة
- التجنب من قائمة حظر DNS-over-HTTPS
- فشل كل محاولة اتصال مع عرض واجهة مزيفة تمامًا، بما في ذلك رسوم متحركة للاتصال وعرض الحالة
- شحن دليل داخلي يحمل اسم “Промт для сотрудников” (ترجم إلى “Prompt for employees”) الذي يوجههم لتجنب إدخال المجال مباشرة في “chrome.proxy.settings” (وإنما تقديم فقط IP المحلولة) والامتناع عن استخدام مجال من ملحق آخر دون تعليمات منفصلة
- وجود تعليقات تشير إلى محاولة متعمدة لتجنب سياسات متجر Chrome الإلكتروني
- إضافة طبقة تكوين عن بُعد جديدة بعد الموافقة على الملحق
- محاولات للتلاعب بعملية مراجعة متجر Chrome الإلكتروني من خلال تقديم تبريرات متطابقة، stating “لا يتم نقل البيانات إلى خوادم خارجية” أو “لا تتبع أو تسجيل المستخدم”
“بالنسبة لكل مستخدم متأثر، بينما يكون الملحق متصلًا، تمر كل طلب عبر خادم يتحكم فيه الفاعل الخبيث،” قال باندي. “ما إذا كان الفاعل الخبيث يمتلك تلك الخوادم البروكسي أو يعيد بيع القدرة من مزود أعلى لا يمكن حله من كود الملحق. إذا كان يعيد البيع، فإن طرفًا آخر في نفس الوضع.”
“ما تم إثباته من الحزم ومن البنية التحتية العامة هو الانتحال، وتكوين البروكسي غير المعلن، والخوادم المميزة غير الموجودة، والبيانات الكاذبة المقدمة للمراجعين في المتجر، واستبدال الكود بعد الموافقة.”
عودة ملحق Chrome المحذوف مع خطة تحقيق الربح
تأتي هذه التطورات في الوقت الذي سلطت فيه مختبرات Netskope Threat الضوء على عودة ملحق Google Chrome المسمى “AI Sidebar with Deepseek, ChatGPT, Claude, and more” بعد أشهر من إزالته بسبب الانخراط في تكتيكات سرقة المحادثات.
حدثت سلسلة التحديثات النظيفة ثم المسمومة، المنتشرة عبر الإصدارات 1.7.2.0 و1.7.3.0، عبر شبكة توصيل المحتوى CRX من Google في 31 يوليو 2026، مما دفع خطة تحقيق الربح – إضافة “جراحية” مكونة من 21 سطرًا – مبنية حول أحداث تحديث الملحق وإلغاء التثبيت.
“أصدر الملحق تحديثًا غير ضار يزيل كود سرقة البيانات ويعترف بخطأه. بعد أسبوعين، سحب البساط مرة أخرى مع تحديث جديد،” قالت الشركة المتخصصة في الأمن السيبراني.
“بينما لم يعد يحتوي على كود استخراج المحادثات، فإنه يحتوي الآن على حمولة تحقيق الربح التي تفتح رابطًا تابعًا في علامة تبويب متصفح أمامية في كل مرة يتم فيها تحديث الملحق أو إلغاء تثبيته. بالإضافة إلى ذلك، فإنه يمنع إعادة توجيه مستخدمي DeepSeek إلى ChatGPT.”
تأكد دائمًا من استخدام ملحقات موثوقة وشرعية لحماية بياناتك. ابقَ على اطلاع دائم بأحدث التهديدات الأمنية واتخذ الإجراءات اللازمة لحماية نفسك على الإنترنت.




