737 extensiones publicadas en Chrome Web Store redirigen el tráfico de los usuarios a través de una infraestructura de proxy oculta. Estas extensiones se publicaron bajo más de 40 cuentas de desarrollador y se han descargado 75.486 veces. De ellas, 274 imitan marcas conocidas como Proton VPN, NordVPN y Surfshark.
Las extensiones dirigen las sesiones del navegador de los usuarios a través de proxies SOCKS5, lo que permite la monitorización y redirección del tráfico. 520 extensiones utilizan la misma infraestructura SOCKS5 y hacen pasar todas las solicitudes del navegador por este proxy.
Para redirigir el tráfico, las extensiones emplean la configuración 'chrome.proxy.settings' y añaden únicamente direcciones de loopback (localhost o 127.0.0.1) a la lista de exclusión, enviando todas las demás solicitudes a través del proxy.
221 extensiones fueron retiradas del Chrome Web Store, pero 516 siguen activas. Estas extensiones permiten la monitorización y redirección del tráfico de los usuarios, constituyendo una violación de la privacidad.
Las extensiones utilizan la configuración 'chrome.proxy.settings' para redirigir el tráfico y solo añaden direcciones de loopback (localhost o 127.0.0.1) a la lista de exclusión, enviando el resto de las solicitudes a través del proxy.
