Ratusan VPN Palsu Mengintai

Image credit: Magnific

Ratusan VPN Palsu Mengintai – Menggunakan VPN atau proxy sering dianggap sebagai cara untuk meningkatkan privasi saat menjelajah internet.

Namun, bagaimana jika alat yang digunakan untuk melindungi aktivitas tersebut justru mengarahkan seluruh lalu lintas internet pengguna ke server milik pihak lain?

Temuan terbaru dari peneliti keamanan siber menunjukkan adanya kampanye yang melibatkan lebih dari 737 ekstensi Google Chrome yang menyamar sebagai layanan VPN dan proxy populer.

Ekstensi tersebut ditemukan mengarahkan lalu lintas browser melalui server SOCKS5 yang dikendalikan oleh satu penyedia.

Yang membuatnya semakin mengkhawatirkan, sejumlah ekstensi menggunakan nama dan identitas merek yang sudah dikenal luas, termasuk:

  • Proton VPN.
  • NordVPN.
  • Surfshark.
  • ExpressVPN.
  • serta layanan DNS 1.1.1.1 milik Cloudflare.

Puluhan Ribu Pengguna Telah Mengunduhnya

Menurut penelitian, ekstensi-ekstensi tersebut dipublikasikan menggunakan sekitar 40 akun publisher dan memiliki akun analytics yang sama.

Secara keseluruhan, ekstensi yang ditemukan telah memperoleh hampir 75.000 unduhan di Chrome Web Store. Sebagian besar pengguna disebut berasal dari Rusia, terutama pengguna yang mencari layanan untuk melewati pemblokiran berbagai layanan internet.

Masalahnya bukan sekadar menggunakan aplikasi VPN yang kualitasnya buruk, beberapa ekstensi tersebut secara aktif mengubah konfigurasi proxy Chrome sehingga seluruh lalu lintas browser dapat melewati server SOCKS5 yang dikendalikan operator.

Baca juga: Manipulasi Psikologis Siber

Risiko Trafik Dialihkan ke Server Penyerang

VPN atau proxy pada dasarnya berada di posisi yang sangat strategis karena menjadi perantara antara pengguna dan internet.

Ketika seluruh trafik browser dialihkan melalui server yang tidak dapat dipercaya, operator server tersebut dapat memperoleh informasi tertentu mengenai aktivitas pengguna. Peneliti menjelaskan bahwa server relay tersebut dapat melihat:

  • Tujuan koneksi yang diakses pengguna.
  • Nilai TLS SNI yang mengindikasikan domain tujuan.
  • Alamat IP sumber pengguna.
  • Isi permintaan yang dikirim melalui HTTP tanpa enkripsi.

Dengan kata lain, pengguna mungkin merasa sedang menggunakan VPN untuk meningkatkan privasi, padahal jalur koneksinya justru dikendalikan oleh pihak yang tidak mereka kenal.

Hal ini menjadi semakin berisiko ketika ekstensi digunakan untuk aktivitas yang berkaitan dengan akun, pekerjaan, transaksi, maupun informasi sensitif.

Bukan Sekadar Meniru Nama VPN

Socket menemukan beberapa pola perilaku yang digunakan dalam kampanye tersebut.

Pertama, sebanyak 520 ekstensi dikonfigurasi untuk mengarahkan seluruh lalu lintas browser Chrome melalui proxy SOCKS5 milik operator pada port 1082.

Kedua, sebanyak 104 ekstensi menggunakan DNS-over-HTTPS melalui Cloudflare atau Google untuk mencari alamat host proxy. Teknik tersebut dapat membantu menyembunyikan tujuan proxy dari analisis.

Ketiga, terdapat ekstensi yang menawarkan lokasi server premium di negara seperti Jepang, Singapura, Kanada, Australia, dan Turki, meskipun server premium tersebut ternyata tidak benar-benar tersedia.

Pola ketiga juga mengarah pada dugaan adanya penipuan berbasis langganan, karena pengguna dapat dibuat percaya bahwa mereka memperoleh layanan VPN premium dengan lokasi server tertentu.

Mengapa Ekstensi Palsu Bisa Terlihat Meyakinkan?

Salah satu masalah terbesar dalam kasus ini adalah pengguna tidak selalu dapat membedakan ekstensi berbahaya hanya dari tampilannya.

Peneliti menemukan sejumlah indikator yang menunjukkan adanya upaya penipuan, antara lain:

  1. Menyamar sebagai merek terkenal. Nama dan identitas layanan VPN populer digunakan untuk membangun kepercayaan.
  2. Menawarkan server premium yang tidak tersedia. Lokasi server tertentu ditampilkan sebagai bagian dari layanan premium, tetapi tidak benar-benar berfungsi.
  3. Mekanisme pembayaran atau koneksi tidak berfungsi. Fitur yang ditawarkan tidak selalu sesuai dengan klaim pada halaman ekstensi.
  4. Informasi yang menyesatkan untuk proses peninjauan. Deskripsi atau informasi yang diberikan dapat membuat ekstensi terlihat lebih aman dibandingkan kondisi sebenarnya.
  5. Konfigurasi dapat ditambahkan setelah ekstensi disetujui. Artinya, perilaku ekstensi dapat berubah setelah melewati proses pemeriksaan.
  6. Menyembunyikan tujuan proxy. Beberapa teknik digunakan untuk membuat infrastruktur proxy lebih sulit dianalisis.

Ini menunjukkan bahwa status sebuah ekstensi di toko resmi bukan jaminan mutlak bahwa ekstensi tersebut selalu aman.

Baca juga: Melawan Ancaman AI di Dunia Digital

Google Sudah Menghapus Sebagian

Peneliti menyatakan bahwa Google telah menghapus lebih dari 200 ekstensi yang terkait dengan kampanye tersebut. Namun, pada saat penelitian dilakukan, lebih dari 500 ekstensi masih tersedia di Chrome Web Store.

Sebanyak 212 ekstensi lainnya sudah dihapus sebelum peneliti berhasil melakukan analisis kode sehingga tidak seluruh ekstensi dapat diperiksa secara menyeluruh. Peneliti juga telah mempublikasikan ID ekstensi yang terhubung dengan kampanye tersebut.

Bagi pengguna, hal ini menjadi pengingat bahwa pemeriksaan terhadap ekstensi yang sudah terpasang di browser tetap diperlukan, terutama jika pengguna pernah memasang VPN atau proxy dari sumber yang tidak benar-benar dikenal.

Jangan Menganggap VPN Selalu Berarti Aman

VPN memang dapat memberikan manfaat privasi dan keamanan dalam kondisi tertentu. Namun, manfaat tersebut sangat bergantung pada siapa yang mengoperasikan layanan VPN dan bagaimana layanan tersebut menangani lalu lintas pengguna.

Menggunakan VPN palsu justru dapat menciptakan risiko baru. Sebelum memasang ekstensi VPN, pengguna sebaiknya:

  • Pastikan nama publisher sesuai dengan penyedia layanan resmi.
  • Jangan hanya mengandalkan logo atau nama merek.
  • Periksa jumlah pengguna dan ulasan, tetapi jangan menjadikannya satu-satunya indikator keamanan.
  • Periksa izin yang diminta ekstensi.
  • Hindari ekstensi yang meminta akses berlebihan terhadap aktivitas browsing tanpa alasan yang jelas.
  • Unduh ekstensi melalui situs resmi penyedia layanan dan gunakan tautan menuju Chrome Web Store dari sana.
  • Hindari VPN gratis yang menawarkan terlalu banyak fitur premium tanpa penjelasan yang jelas.
  • Periksa kembali ekstensi yang sudah lama terpasang dan hapus yang tidak lagi digunakan.

Periksa Proxy Chrome 

Jika pengguna pernah memasang salah satu ekstensi yang kemudian diketahui bermasalah, menghapus ekstensi saja belum tentu cukup. Pengguna juga disarankan memastikan konfigurasi proxy Chrome telah kembali ke kondisi normal.

Ini penting karena ekstensi yang telah mengubah konfigurasi jaringan dapat membuat trafik tetap melewati jalur yang tidak diinginkan. Selain itu, lakukan pemeriksaan terhadap:

  • Ekstensi yang baru dipasang.
  • Pengaturan proxy sistem.
  • Aplikasi VPN yang tidak dikenal.
  • Aktivitas login pada akun penting.
  • Aktivitas jaringan yang tidak biasa.

Jika browser digunakan untuk aktivitas pekerjaan, pengguna juga sebaiknya segera melaporkan temuan tersebut kepada tim IT atau keamanan informasi perusahaan.

Baca juga: Credential Stuffing Kunci Duplikat Digital Anda

Ekstensi Browser Bagian dari Permukaan Serangan

Kasus ini memperlihatkan bahwa ancaman keamanan tidak selalu hadir dalam bentuk malware yang secara langsung menginfeksi komputer.

Ekstensi browser juga dapat menjadi bagian penting dari permukaan serangan karena memiliki akses terhadap aktivitas pengguna dan, dalam kasus tertentu, dapat berinteraksi dengan lalu lintas jaringan.

Lebih jauh lagi, penyalahgunaan merek terkenal menunjukkan bahwa kepercayaan pengguna menjadi salah satu target utama penyerang.

Nama VPN terkenal, logo yang familiar, jumlah unduhan yang tinggi, bahkan keberadaan di toko ekstensi resmi dapat membuat pengguna merasa aman sebelum akhirnya memberikan izin kepada ekstensi tersebut.

Karena itu, sebelum memasang ekstensi apa pun, terutama yang berkaitan dengan VPN, proxy, keamanan, password, atau akses jaringan, jangan hanya bertanya “Apakah ekstensi ini tersedia di Chrome Web Store?”

Pertanyaan yang lebih penting adalah:

“Siapa yang membuatnya, izin apa yang dimintanya, dan ke mana sebenarnya data serta lalu lintas saya diarahkan?”

Sebab, alat yang seharusnya menjaga privasi justru dapat menjadi jalan bagi pihak lain untuk mengamati aktivitas internet penggunanya.

 

 

 

 

 

Baca artikel lainnya: 

 

 

 

 

Sumber berita:

 

Prosperita IT News