LONDON (IT BOLTWISE) – Sicherheitsforscher haben 737 kostenlose Chrome-VPN- und Proxy-Erweiterungen identifiziert, die Browser-Sitzungen über SOCKS5-Server umleiten. Die Erweiterungen imitieren dabei etablierte Datenschutz- und VPN-Marken, während sie die Proxy-Konfiguration verborgen halten. Technisch setzen viele Add-ons in Chrome feste Proxy-Parameter auf Port 1082 und platzieren damit Angreifer im „Adversary-in-the-Middle“-Position. Zusätzlich zeigen die Muster Hinweise auf bewusstes Umgehen von Store-Prüfungen und eine nachträgliche Monetarisierung.

737 täuschende Chrome-VPN-Erweiterungen leiten Browserdaten über eigene SOCKS5-Server
737 täuschende Chrome-VPN-Erweiterungen leiten Browserdaten über eigene SOCKS5-Server (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die Analyse von 737 kostenlosen VPN- und Proxy-Erweiterungen im Chrome-Ökosystem zeigt ein wiederkehrendes Muster, das weniger „VPN als Funktion“ liefert, sondern vor allem „VPN als Tarnung“ nutzt. Laut den identifizierten Daten wurden die Erweiterungen über mindestens 40 Entwicklerkonten im Chrome Web Store veröffentlicht und erreichten zusammen 75.486 Installationen. Der Kern der Aktivität zielt dabei auf Nutzer ab, die für gesperrte Dienste offenbar Umwege suchen – während die Add-ons zugleich Browser-Traffic abgreifen, indem sie ihn über eine Proxy-Infrastruktur umlenken. Besonders auffällig ist, dass ein Großteil der Pakete bekannte Marken-Namen imitiert, statt unter dem eigenen Namen aufzutreten.

Technisch läuft die Umleitung häufig sehr direkt: Viele der Erweiterungen setzen „chrome.proxy.settings“ auf einen festen SOCKS5-Server und verwenden dafür Port 1082. Dadurch entsteht für die betroffene Browser-Sitzung eine „Adversary-in-the-Middle“-Position, in der der Angreifer Browser-Ziele sowie Quell-IP-Adressen beobachten kann. Zusätzlich werden je nach Traffic-Charakteristika Informationen relevant, die im Klartext über HTTP-Requests oder in TLS-Metadaten wie TLS SNI (Server Name Indication) sichtbar werden. Entscheidend ist auch die Verbindung zwischen Proxy-Setup und Umfang der Übertragung: Jede Erweiterung, die einen Proxy konfiguriert, bringt eine Bypass-Liste mit, die praktisch nur Loopback-Adressen wie localhost bzw. 127.0.0.1 enthält. Alles andere wird damit nach dem Proxy-Connect über das SOCKS5-Relay auf Port 1082 „durchgereicht“ – ein Ansatz, der nicht nur die Verbindung, sondern die gesamte Browser-Navigation in einem engen Korridor hält.

Dass die Pakete nicht einfach nur fehlerhaft konfiguriert sind, sondern gezielt auf Tarnung ausgelegt wirken, zeigt die Kombination aus Markenimitation und Store-Umgehung. Von den identifizierten Fällen geben 274 Erweiterungen nach den vorliegenden Erkenntnissen vor, 66 etablierte VPN- und Privacy-Marken zu repräsentieren. Zu den genannten Beispielen zählen unter anderem Proton VPN, NordVPN, Surfshark, AdGuard VPN sowie ExpressVPN, CyberGhost, Windscribe, TunnelBear, Cloudflare mit „1.1.1.1“ und Googles „Outline“. Für Sicherheitsverantwortliche ist dabei weniger die Namensähnlichkeit relevant als die Konsequenz: Im Code wird die Proxy-Konfiguration nicht transparent gemacht, die angeblichen Premium-Optionen wirken nicht vorhanden, und Verhaltensmuster wie das „Fehlschlagen jeder Verbindung bei gleichzeitiger Anzeige einer vollständigen, scheinbar funktionsfähigen Oberfläche“ lassen auf ein bewusstes Täuschungsziel schließen.

In der Detailanalyse tauchen zudem konkrete Indikatoren auf, die auf ein strategisches Vorgehen gegen die Plattformregeln hindeuten. Dazu zählen Werbeplätze oder bezahlte Stufen, die es nach den Befunden nicht gibt, sowie Hinweise auf Umgehung von Blocklisten (beispielsweise über DNS-over-HTTPS-Kontexte). Auffällig ist auch, dass ein internes „Manual“ mit dem Titel „Промт для сотрудников“ (sinngemäß: „Prompt für Mitarbeiter“) Anweisungen enthalten soll, Domains nicht direkt in „chrome.proxy.settings“ zu hinterlegen, sondern nur die aufgelöste IP zu übergeben. Ergänzend wird beschrieben, keine Domains aus anderen Erweiterungen ohne separate Anleitung zu verwenden. Außerdem finden sich Kommentare, die auf eine geplante Umgehung von Chrome-Store-Richtlinien zielen, sowie nach der Freigabe eine zusätzliche Remote-Konfigurationsschicht. Damit wird der Zeitraum nach der Initialprüfung zum zweiten, eigenständigen Einfallstor.

Der zweite Strang der Meldung betrifft eine andere Erweiterung, die nach Entfernung offenbar wieder auftauchte – diesmal jedoch mit einem Monetarisierungsmechanismus. Dabei geht es um „AI Sidebar with Deepseek, ChatGPT, Claude, and more“, die nach Angaben aus der Sicherheitsanalyse Monate nachdem sie aus dem Store genommen wurde, erneut über Updates verteilt wurde. Der „Clean-then-poisoned“-Ablauf wird für Versionen 1.7.2.0 und 1.7.3.0 beschrieben, die über das CRX-Verteilnetzwerk von Google am 31. Juli 2026 ausgerollt wurden. Die Sicherheitsfirma führt aus, dass die Erweiterung zunächst einen „benignen“ Update-Schritt vollzieht, der angeblich Diebstahlcode entfernt und das Fehlverhalten eingesteht, und nach etwa zwei Wochen wieder „zurückrudert“. Ergebnis: Auch wenn ein bestimmter Conversation-Exfiltration-Code nicht mehr enthalten sein soll, wird stattdessen ein Payload nachgelagert, der bei jeder Erweiterungsaktualisierung und beim Deinstallationsereignis in einem Vordergrund-Tab einen Affiliate-Link öffnet. Zusätzlich soll die Erweiterung die Weiterleitung bestimmter Nutzer (DeepSeek-Nutzer) an ChatGPT unterdrücken.

Die praktische Relevanz für Unternehmen liegt dabei vor allem in zwei Punkten: erstens im Risiko, dass Browser-Requests nicht „nur gelesen“, sondern über fest verdrahtete Proxy-Pfade konsequent umgeleitet werden; zweitens in der Dynamik nach Freigabe, wenn zusätzliche Konfigurations- oder Update-Logik später nachgeschoben wird. Kush Pandya wird in den vorliegenden Ausführungen mit einer technischen Einordnung zitiert: „route the user’s entire browser session through SOCKS5 proxies operated by a single provider“ sowie die Aussage, dass im Bulk-Korpus 520 von 522 Fällen Browser-Traffic über dieselbe SOCKS5-Infrastruktur leiteten. Weiter heißt es, dass nicht direkt aus dem Erweiterungscode auf Besitz oder Reselling der Proxy-Server geschlossen werden könne. Für IT- und Security-Teams folgt daraus weniger die Hoffnung auf „falsche Details“ im Einzelfall, sondern die Notwendigkeit, Add-on-Verhalten systematisch anhand von Netzwerkpfaden, Proxy-Setups und auffälligen Event-Triggern zu überwachen – gerade dort, wo die Erweiterungen im UI täuschend „normal“ wirken.

Historisch sind kompromittierte Browser-Erweiterungen kein neues Phänomen, aber die Kombination aus Markenimitation, fester Proxy-Konfiguration und Store-Review-Gaming erhöht die Angriffsrealität spürbar. Der Schritt über „chrome.proxy.settings“ und die enge Bypass-Logik stellen sicher, dass sehr viele Browseraufrufe in einem einzigen Relay-Layer landen. Gleichzeitig zeigt die zweite Fallstudie, dass auch nach einer Entfernung der Weg zurück in die Nutzerumgebung über Updates möglich bleibt – und dass dabei Funktionen gezielt so umgebaut werden, dass sie in bestimmten Prüffenstern unauffällig erscheinen. Für die nächsten Monate dürfte deshalb entscheidend sein, wie konsequent Unternehmen Browser-Add-ons in Rollen- und Policy-Setups einschränken, bevorzugt kontrolliert ausrollen und die Telemetrie so auswerten, dass Proxy-Konfigurationen auf Client-Seite schnell als Abweichung erkennbar sind.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - 737 täuschende Chrome-VPN-Erweiterungen leiten Browserdaten über eigene SOCKS5-Server - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "737 täuschende Chrome-VPN-Erweiterungen leiten Browserdaten über eigene SOCKS5-Server".
Stichwörter Affiliate AI Artificial Intelligence Browser Chrome Chrome-web-store Cybersecurity Extension Hacker IT-Sicherheit KI Künstliche Intelligenz Monetarisierung Netzwerksicherheit Netzwerkverkehr Proxy Security Sni Socks5 Tls VPN
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "737 täuschende Chrome-VPN-Erweiterungen leiten Browserdaten über eigene SOCKS5-Server" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "737 täuschende Chrome-VPN-Erweiterungen leiten Browserdaten über eigene SOCKS5-Server" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »737 täuschende Chrome-VPN-Erweiterungen leiten Browserdaten über eigene SOCKS5-Server« bei Google Deutschland suchen, bei Bing oder Google News!


    470 Leser gerade online auf IT BOLTWISE
    KI-Jobs