Viac než 100 tisíc používateľov Chromu je potajme sledovaných a ani o tom netušia
Známe rozšírenie pre prehliadač Chrome, ktoré malo chrániť súkromie používateľov, tajne robí snímky obrazovky a zbiera citlivé údaje.
Väčšina používateľov si inštaluje VPN služby, aby chránila ich súkromie a skryla identitu na internete. Lenže známa VPN služba FreeVPN.One prekročila všetky hranice. Po viac než piatich rokoch existencie, stovkách pozitívnych recenzií a vyše 100 000 stiahnutiach sa ukázalo, že robí presný opak toho, čo sľubuje. Narúša súkromie používateľov.
Ako upozornili bezpečnostní experti z KOI, rozšírenie pre Chrome tajne robí snímky obrazovky a pravdepodobne zhromažďuje aj ďalšie údaje používateľov. Zmena nastala po aprílovej aktualizácii na verziu 3.0.3.

Ako rozšírenie funguje
Hneď ako prechádzaš medzi stránkami, rozšírenie začne konať podozrivo. Keď sa stránka načíta a uplynie približne 1,1 sekundy, nový kód cez Chrome API vyvolá funkciu na zachytenie snímky obrazovky. Tento časový posun nie je náhodný, má zabezpečiť, aby sa stránka zobrazila celá.

Spolu so snímkou sa odosiela aj URL adresa stránky, ID číslo tabu a unikátny identifikátor používateľa. Rozšírenie navyše automaticky vkladá svoj kód do každej HTTP a HTTPS stránky. Všetky tieto údaje následne putujú na neznámy server, o ktorom vie iba autor rozšírenia.
Na prvý pohľad vyzerá všetko nevinne. Používateľ vidí len malé notifikačné okno s tlačidlom AI Thread Detection, ktoré údajne kontroluje bezpečnosť stránky. Realita je však iná – zber dát začína ešte skôr, než sa toto okno vôbec zobrazí.
Neprehliadni
Screenshoty aj z internetbankingu
Rozšírenie má prístup aj k zabezpečeným stránkam s HTTPS protokolom. To znamená, že potenciálne môže zaznamenávať aj obsah internetbankingu, Google Dokumentov, fotiek či súkromných e-mailov. Keďže sú snímky spájané s unikátnym ID používateľa, je možné presne určiť, kto konkrétne akú stránku navštívil.
Riziko je ešte väčšie, pretože rozšírenie vkladá kód do každej stránky, čím sa otvárajú dvere pre ďalšie bezpečnostné problémy, napríklad XSS útoky či úniky cookies. V praxi to môže viesť k úniku prihlasovacích údajov a sledovaniu citlivých dokumentov.
Podozrivé šifrovanie a sporné vysvetlenia
V poslednej aktualizácii autor pridal AES-256-GCM šifrovanie s RSA kľúčom, vďaka čomu nie je možné odhaliť, aké dáta sa zo zariadenia odosielajú. To výrazne komplikuje analýzu prenosov.
Autor tvrdí, že ide o „novú bezpečnostnú funkciu“, ktorá sa vraj aktivuje iba vtedy, keď je stránka podozrivá alebo nebezpečná. Testy bezpečnostného tímu KOI však ukázali opak, screenshoty sa robia vždy, aj na stránkach ako Google Fotky či Google Sheets.

Podľa autora sa snímky údajne neukladajú na serveri a slúžia iba na lokálnu analýzu. Výskumníci z KOI ale tvrdia, že tieto vysvetlenia sú nedôveryhodné. Preverovali dokonca aj GitHub účet, web rozšírenia a LinkedIn profil autora, všetko vyzerá veľmi pochybne.
Google má problém s kontrolou rozšírení
Celý prípad poukazuje na vážny problém s kontrolou rozšírení v Chrome Web Store. FreeVPN.One bolo roky overené, malo desaťtisíce stiahnutí a pozitívne recenzie, no pritom už mesiace mohlo potichu zbierať citlivé údaje používateľov.
Ak používaš toto rozšírenie, bezpečnostní experti odporúčajú okamžite ho odinštalovať.