---
title: "Setki rozszerzeń VPN w Chrome kierowały ruch przez nieujawnione serwery proxy"
description: "Analiza wykazała, że 737 rozszerzeń VPN i proxy dla Chrome kierowało całe sesje przeglądania przez wspólną infrastrukturę SOCKS5. Część dodatków podszywała się pod znane marki, a setki z nich pozostawały aktywne w Chrome Web Store."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/setki-rozszerzen-vpn-w-chrome-kierowaly-ruch-przez-nieujawnione-serwery-proxy"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/setki-rozszerzen-vpn-w-chrome-kierowaly-ruch-przez-nieujawnione-serwery-proxy/index.md"
date_published: "2026-08-12T21:01:32.929Z"
date_modified: "2026-08-12T21:01:57.061Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "chrome"
  - "rozszerzenia"
  - "vpn"
  - "proxy"
  - "cyberbezpieczeństwo"
source_url: "https://thehackernews.com/2026/08/737-chrome-vpn-extensions-caught.html"
source_name: "The Hacker News"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1786557699483.jpeg"
image_alt: "red padlock on black computer keyboard"
image_credit: "© FlyD / Unsplash"
image_credit_url: "https://unsplash.com/@flyd2069"
---

# Setki rozszerzeń VPN w Chrome kierowały ruch przez nieujawnione serwery proxy

> Badacze wykryli 737 rozszerzeń VPN i proxy Chrome, które kierowały ruch użytkowników przez nieujawnioną infrastrukturę SOCKS5.

## Kluczowe informacje
- Wykryto 737 rozszerzeń VPN i proxy z 75 486 instalacjami.
- 274 dodatki podszywały się pod 66 znanych marek.
- Większość analizowanych rozszerzeń kierowała całą sesję przeglądarki przez tę samą infrastrukturę SOCKS5.
- 221 rozszerzeń usunięto ze sklepu, a 516 było oznaczonych jako aktywne.

Badacze wykryli dużą grupę 737 bezpłatnych rozszerzeń VPN i proxy dla przeglądarki Chrome. Dodatki były kierowane głównie do rosyjskojęzycznych użytkowników szukających sposobu na dostęp do blokowanych usług. Ich działanie polegało na przechwyceniu ruchu przeglądarki i przekierowaniu go przez infrastrukturę proxy obsługiwaną przez jeden podmiot. Według analizy firmy Socket rozszerzenia zebrały łącznie 75 486 instalacji. Podszywanie się pod znane usługi Rozszerzenia były publikowane za pośrednictwem co najmniej 40 kont deweloperskich w Chrome Web Store. Wśród zidentyfikowanych dodatków 274 podszywały się pod 66 istniejących marek związanych z VPN i ochroną prywatności. Na liście znalazły się między innymi Proton VPN, NordVPN, Surfshark, AdGuard VPN, Browsec, ExpressVPN, CyberGhost, Windscribe, TunnelBear, usługa 1.1.1.1 firmy Cloudflare oraz Google Outline. Kluczowym problemem nie było samo oferowanie połączenia proxy, lecz ukryta konfiguracja i przedstawianie dodatków jako produktów innych firm. Wykryto 737 rozszerzeń VPN i proxy, opublikowanych przez co najmniej 40 kont. Łączna liczba instalacji wyniosła 75 486. 274 dodatki naśladowały 66 rozpoznawalnych marek VPN i prywatności. 520 z 522 rozszerzeń należących do analizowanego głównego zbioru korzystało z tej samej infrastruktury SOCKS5. 221 dodatków usunięto ze sklepu, natomiast 516 pozostawało oznaczonych jako aktywne. Cała sesja przeglądarki przez jeden pośredni serwer Jak ustalił badacz bezpieczeństwa Kush Pandya, rozszerzenia omijały zwykły model, w którym użytkownik świadomie wybiera dostawcę VPN. Zamiast tego konfigurowały ustawienia proxy Chrome tak, aby cała sesja przeglądania przechodziła przez stały serwer SOCKS5. Lista wyjątków obejmowała wyłącznie adresy lokalne, takie jak localhost i 127.0.0.1. Pozostałe żądania przeglądarki były przekazywane do zewnętrznego przekaźnika po nawiązaniu połączenia z usługą przedstawianą jako VPN. Taka konfiguracja stawiała operatora infrastruktury w pozycji adversary-in-the-middle, czyli pośrednika znajdującego się pomiędzy użytkownikiem a odwiedzanymi usługami. Z analizy wynika, że operator mógł obserwować odwiedzane miejsca docelowe, źródłowe adresy IP, wartości TLS SNI oraz treść żądań przesyłanych przez zwykły, nieszyfrowany HTTP. Nie było natomiast możliwe rozstrzygnięcie na podstawie samego kodu rozszerzeń, czy wskazane serwery należały bezpośrednio do operatora, czy też była to odsprzedawana infrastruktura zewnętrznego dostawcy. W drugim przypadku w tej samej pozycji pośrednika znajdowałby się także taki dostawca. Status dodatków i sygnały ostrzegawcze Badacze wskazali, że część aktywności może być powiązana z rosyjskim biznesem subskrypcyjnym oferującym usługi VPN. Wnioski te oparto między innymi na numerze podatnika oraz śladach pozostawionych w pakietach rozszerzeń, w tym na ścieżkach środowiska deweloperskiego. Nie przesądza to jednak o własności całej infrastruktury proxy. Ustalonymi elementami sprawy są podszywanie się pod marki, nieujawniona konfiguracja proxy, deklarowanie nieistniejących serwerów premium, fałszywe informacje przekazywane podczas weryfikacji sklepowej oraz podmiana kodu po zatwierdzeniu dodatków. Użytkownicy Chrome powinni sprawdzić listę zainstalowanych rozszerzeń, zwłaszcza dodatków VPN i proxy, oraz zweryfikować ich nazwę, autora i zgodność z oficjalną stroną deklarowanej usługi. Sam fakt obecności rozszerzenia w sklepie nie powinien być traktowany jako pełna gwarancja bezpieczeństwa. W przypadku dodatków podszywających się pod znane marki rozsądne jest ich usunięcie i skorzystanie wyłącznie z potwierdzonych kanałów dystrybucji. Drugi przypadek, aktualizacja rozszerzenia po wcześniejszym usunięciu W tym samym kontekście bezpieczeństwa rozszerzeń Chrome firma Netskope Threat Labs opisała powrót dodatku AI Sidebar with Deepseek, ChatGPT, Claude, and more. Rozszerzenie zostało wcześniej usunięte ze sklepu za działania określane jako Prompt Poaching. Po ponownym udostępnieniu otrzymało najpierw czystą aktualizację, a następnie zmiany rozpowszechnione w wersjach 1.7.2.0 i 1.7.3.0 za pośrednictwem sieci dostarczania treści Google CRX, 31 lipca 2026 roku. Nowy, 21-liniowy dodatek nie zawierał już kodu wykradającego rozmowy, lecz uruchamiał link afiliacyjny na pierwszym planie przy każdej aktualizacji i deinstalacji rozszerzenia. Jednocześnie blokował przekierowanie użytkowników DeepSeek do ChatGPT. Przypadek ten pokazuje, że ocena dodatku musi uwzględniać także późniejsze aktualizacje, a nie tylko kod dostępny w momencie instalacji.

## Wyjaśnienie pojęć

### [SOCKS5](https://najnowsze-informacje.pl/definicje/socks5)

Protokół proxy, który przekazuje ruch aplikacji przez zewnętrzny serwer. W badanych rozszerzeniach służył do kierowania całych sesji przeglądarki przez wskazaną infrastrukturę.

### [adversary-in-the-middle](https://najnowsze-informacje.pl/definicje/adversary-in-the-middle)

AitM to atak, w którym napastnik pośredniczy w komunikacji użytkownika z prawdziwą usługą, aby przechwycić dane uwierzytelniające lub sesję.

### [TLS SNI](https://najnowsze-informacje.pl/definicje/tls-sni)

Informacja przekazywana podczas nawiązywania połączenia TLS, wskazująca nazwę hosta, z którym przeglądarka chce się połączyć.

## Źródło pierwotne

[The Hacker News](https://thehackernews.com/2026/08/737-chrome-vpn-extensions-caught.html)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-08-12T21:01:32.929Z
- **Ostatnia aktualizacja:** 2026-08-12T21:01:57.061Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/setki-rozszerzen-vpn-w-chrome-kierowaly-ruch-przez-nieujawnione-serwery-proxy](https://najnowsze-informacje.pl/cyberbezpieczenstwo/setki-rozszerzen-vpn-w-chrome-kierowaly-ruch-przez-nieujawnione-serwery-proxy)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/setki-rozszerzen-vpn-w-chrome-kierowaly-ruch-przez-nieujawnione-serwery-proxy/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/setki-rozszerzen-vpn-w-chrome-kierowaly-ruch-przez-nieujawnione-serwery-proxy/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „Setki rozszerzeń VPN w Chrome kierowały ruch przez nieujawnione serwery proxy”, 2026-08-12, https://najnowsze-informacje.pl/cyberbezpieczenstwo/setki-rozszerzen-vpn-w-chrome-kierowaly-ruch-przez-nieujawnione-serwery-proxy
