Hơn 737 tiện ích VPN bị phát hiện
Theo nghiên cứu của công ty bảo mật Socket, hơn 737 tiện ích VPN và proxy trên Chrome Web Store đã được xác định có liên quan đến một chiến dịch giả mạo quy mô lớn.
Các tiện ích này sử dụng tên, biểu tượng và mô tả tương tự những dịch vụ VPN nổi tiếng nhằm tạo cảm giác quen thuộc với người dùng. Một số thương hiệu bị mạo danh được các nhà nghiên cứu đề cập gồm Proton VPN, NordVPN, Surfshark, ExpressVPN và dịch vụ DNS 1.1.1.1 của Cloudflare.
Chiến dịch được triển khai thông qua khoảng 40 tài khoản nhà phát hành. Các tiện ích liên quan đã đạt gần 75.000 lượt tải trước khi được phát hiện.
Điều đáng chú ý là những tiện ích này không nhất thiết biểu hiện giống một phần mềm độc hại truyền thống. Chúng có giao diện VPN quen thuộc, xuất hiện trên kho ứng dụng chính thức và có thể cung cấp một số chức năng thực tế. Chính những yếu tố này khiến người dùng khó nhận ra vấn đề ngay từ lần đầu cài đặt.
VPN giả có thể chuyển hướng lưu lượng qua proxy
Điểm đáng lo nhất nằm ở cách những tiện ích này xử lý kết nối Internet.
Theo phân tích của Socket, ít nhất 520 tiện ích trong chiến dịch được cấu hình để chuyển lưu lượng trình duyệt thông qua các máy chủ SOCKS5 proxy, trong đó có những cấu hình sử dụng cổng 1082.
Về nguyên lý, proxy đóng vai trò trung gian giữa thiết bị và Internet. Khi người dùng truy cập một website, yêu cầu kết nối có thể được chuyển qua máy chủ proxy trước khi tới đích.
Cơ chế này vốn được sử dụng hợp pháp trong nhiều dịch vụ VPN và proxy. Vấn đề nằm ở việc người dùng không biết chính xác ai đang kiểm soát máy chủ trung gian.
Với một dịch vụ VPN uy tín, nhà cung cấp công bố thông tin về hệ thống máy chủ, chính sách quyền riêng tư và cách xử lý dữ liệu. Trong trường hợp tiện ích giả mạo, người dùng có thể vô tình trao quyền kiểm soát lưu lượng cho một bên hoàn toàn khác với thương hiệu mà họ nghĩ mình đang sử dụng.
Những dữ liệu nào có thể bị quan sát?
Việc lưu lượng đi qua proxy không đồng nghĩa người vận hành có thể đọc toàn bộ dữ liệu của mọi kết nối HTTPS. Tuy nhiên, máy chủ trung gian vẫn có thể thu thập một số thông tin liên quan đến kết nối.
Theo nghiên cứu được BleepingComputer dẫn lại, các máy chủ proxy có thể quan sát địa chỉ IP nguồn, địa chỉ đích và thông tin TLS SNI của các kết nối. Với những kết nối HTTP không được mã hóa, nội dung yêu cầu cũng có thể bị quan sát.
Địa chỉ IP có thể cung cấp thông tin về mạng và vị trí tương đối của người dùng. Trong khi đó, dữ liệu về các website được truy cập có thể hình thành một bức tranh về thói quen sử dụng Internet.
Điều này đặc biệt đáng lưu ý với những người sử dụng VPN vì mục đích riêng tư.
Một dịch vụ được lựa chọn để bảo vệ quyền riêng tư lại có thể trở thành điểm thu thập dữ liệu nếu nhà cung cấp không đáng tin cậy.
Một số tiện ích còn quảng cáo máy chủ VPN không tồn tại
Chiến dịch này còn có một dấu hiệu đáng chú ý khác.
Các nhà nghiên cứu phát hiện một số tiện ích quảng cáo máy chủ VPN cao cấp tại những quốc gia như Nhật Bản, Singapore, Canada, Australia và Thổ Nhĩ Kỳ. Tuy nhiên, một số máy chủ được quảng cáo được xác định là không tồn tại.
Một số tiện ích cũng có chức năng liên quan đến thanh toán hoặc đăng ký dịch vụ.
Điều này mở rộng rủi ro từ vấn đề quyền riêng tư sang khả năng lừa người dùng trả tiền cho dịch vụ không tồn tại hoặc không hoạt động như quảng cáo.
Một tiện ích VPN vì vậy có thể đồng thời tạo ra nhiều vấn đề: giả mạo thương hiệu, thu thập thông tin kết nối, chuyển hướng lưu lượng và gây thiệt hại tài chính.
Người dùng Chrome nên kiểm tra VPN đang sử dụng
Nếu đang sử dụng VPN thông qua Chrome, người dùng nên kiểm tra lại tiện ích trước khi tiếp tục sử dụng.
Có thể mở:
Chrome → Extensions → Manage Extensions
Sau đó kiểm tra:
- Tên và tài khoản nhà phát hành.
- Website chính thức của dịch vụ.
- Quyền truy cập mà tiện ích yêu cầu.
- Lịch sử cập nhật.
- Đánh giá và phản hồi của người dùng.
Đặc biệt, hãy cẩn trọng với những tiện ích có tên gần giống một thương hiệu nổi tiếng nhưng được phát hành bởi tài khoản không liên quan.
Nếu phát hiện tiện ích đáng ngờ, nên gỡ bỏ ngay.
Trong trường hợp tiện ích đã thay đổi cấu hình proxy, người dùng cũng nên kiểm tra lại thiết lập proxy của trình duyệt và hệ điều hành.
Tải VPN từ nguồn chính thức là lựa chọn an toàn hơn
Cách đơn giản nhất để giảm rủi ro là bắt đầu từ website chính thức của nhà cung cấp VPN.
Thay vì tìm kiếm tên VPN trên Chrome Web Store rồi chọn tiện ích đầu tiên xuất hiện, người dùng nên truy cập website chính thức và sử dụng liên kết do nhà cung cấp cung cấp.
Trước khi cài đặt, hãy đối chiếu tên nhà phát hành, website và thông tin dịch vụ.
Một VPN đáng tin cậy cũng cần minh bạch về chính sách quyền riêng tư, cách lưu trữ dữ liệu và phạm vi thông tin mà dịch vụ có thể thu thập.
Đặc biệt, những lời quảng cáo như "ẩn danh tuyệt đối" hay "bảo vệ 100% dữ liệu" không nên được xem là bằng chứng về độ an toàn.
Tiện ích trình duyệt nhỏ nhưng quyền truy cập rất lớn
Vụ việc hàng trăm VPN giả mạo cho thấy rủi ro của tiện ích trình duyệt nằm ở quyền mà nó được cấp, thay vì kích thước của phần mềm.
Một tiện ích chỉ chiếm vài MB dung lượng vẫn có thể tác động đến cách trình duyệt xử lý kết nối Internet.
Khi cài VPN, người dùng thực chất đang lựa chọn một bên trung gian cho một phần hoặc toàn bộ lưu lượng trực tuyến.
Vì vậy, câu hỏi quan trọng nhất không phải là tiện ích có giao diện đẹp hay bao nhiêu người đã tải xuống, mà là:
Ai đang vận hành dịch vụ và họ có thể truy cập những thông tin nào?
Kết luận
Hơn 737 tiện ích VPN và proxy giả mạo được phát hiện trên Chrome Web Store cho thấy người dùng cần thận trọng ngay cả khi cài đặt tiện ích từ kho ứng dụng chính thức.
Rủi ro đáng chú ý nhất nằm ở khả năng một số tiện ích chuyển lưu lượng trình duyệt qua máy chủ proxy do bên thứ ba kiểm soát, từ đó tạo ra nguy cơ ảnh hưởng đến quyền riêng tư và dữ liệu kết nối.
Người dùng Chrome nên thường xuyên kiểm tra các tiện ích đang được cài đặt, xác minh đúng nhà phát hành và ưu tiên tải VPN từ nguồn chính thức của nhà cung cấp.
Một tiện ích mang tên thương hiệu quen thuộc chưa chắc là dịch vụ mà bạn nghĩ mình đang sử dụng.