در حالی که مفید هستند، افزونههای مرورگر ممکن است به دسترسیهای گستردهای به کارهایی که در مرورگر خود انجام میدهید نیاز داشته باشند. و اگر بدترین کابوس شما این باشد که یک ابزار شخص ثالث اسکرینشاتهایی از مرور شما بگیرد و به یک شرکت ثالث بفرستد، خبر بدی برای شما دارم.
«Featured» افزونهٔ کروم در حال جاسوسی از شما
Koi Security گزارش خود را درباره این که افزونهٔ کروم FreeVPN.One چگونه سیستم مجوزهای افزونه کروم را برای گرفتن اسکرینشاتهای مداوم از مرور شما سوءاستفاده میکند، منتشر کرده است. و این یک افزونهٔ تصادفی که هفته گذشته بارگذاری شده و کاربری ندارد، نیست. صفحهٔ فروشگاه وب کروم آن بیش از ۱۰۰٬۰۰۰ نصب، یک نشان Featured و یک تیک تأیید میکند که «ناشر سابقهٔ خوبی دارد و هیچ تخلفی ثبت نشده است».
هنگامی که نصب شد، این افزونه بهصورت پسزمینهای دادهها را ضبط میکند بدون اینکه شما از این کار آگاه شوید. هر بار که صفحهای را بارگذاری میکنید، بهصورت ساکت اسکرینشاتی میگیرد و همچنین دادههایی درباره صفحهٔ شما مانند URL و هر شناسهٔ منحصر بهفردی جمعآوری میکند. سپس این اطلاعات را به سروری میفرستد که توسعهدهندهٔ افزونه آن را کنترل میکند.
اگرچه این افزونه در ابتدا فقط یک VPN بود، پس از آن «تشخیص تهدید هوش مصنوعی» را به سرویس خود اضافه کرده است. این امکان صفحهای را فراهم میکند که میتوانید هر URLای را بچسبانید و هوش مصنوعی (بهظاهر) آن را تحلیل میکند تا ببیند ایمن است یا نه. سیاست حفظ حریمخصوصی این صفحه ذکر میکند که یک اسکرینشات بارگذاری میشود، اما هیچ اشارهای به گرفتن مداوم اسکرینشاتها در پسزمینه ندارد.
نظارت به مرور زمان افزایش یافت
گزارش Koi Security توضیح میدهد که این اتفاق بهصورت یکباره رخ نداد. افزونهٔ FreeVPN.One مدتی است که وجود دارد و نظرات آن بهکمترین تا حداقل سال ۲۰۲۰ باز میگردد. با این حال، رفتار ردیابی تا آوریل ۲۰۲۵ آغاز نشد. در آن زمان افزونه بهروز شد تا دسترسی به تمام URLهایی که بازدید میکنید را درخواست کند — اجازهای بسیار بزرگتر از آنچه یک VPN به آن نیاز دارد.
در ژوئن ۲۰۲۵، افزونه بهروز رسانی دیگری دریافت کرد تا ابزار «تشخیص تهدید هوش مصنوعی» ذکر شده را شامل شود، بههمراه مجوز دیگری برای تزریق اسکریپتها. بهنظر میرسد این اسکنر بهعنوان پیشدلفی برای ضبط اسکرینشات و بارگذاری آن اضافه شده است. سپس، در ۱۷ جولای ۲۰۲۵، افزونه بهروزرسانی دیگری دریافت کرد که قابلیتهای کامل جاسوسی را اضافه کرد. در ۲۵ جولای، بهروزرسانی دیگری اضافه شد که دادههای صادر شده را رمزگذاری میکند، و تشخیص آنچه رخ میداد را سختتر میکند.
تیم Koi با توسعهدهنده تماس گرفت، اما ادعاهای او منطبق نبودند. او ادعا کرد که اسکرینشاتها فقط در سایتهای مشکوک فعال میشوند، اما تیم Koi اسکرینشاتها را بر روی دامنههای شناختهشدهای مانند Google Photos مشاهده کرد.
او بیان کرد که اسکرینشاتها ذخیره نمیشوند، اما راهی برای اثبات این وجود ندارد. و او وقتی خواستند مدرکی مبنی بر ارتباط این موارد با یک شرکت معتبر ارائه دهد، پاسخ نداد. ایمیل تماس توسعهدهنده در صفحهٔ افزونهٔ کروم به یک صفحهٔ عمومی Wix اشاره دارد.
از ابزارهای خطرناک که به شما جاسوسی میکنند، دوری کنید
بارها دیدهایم که افزونههای کروم میتوانند تهدیدی شوند — حتی آنهایی که قبلاً مشروع بودهاند. و در حالی که این جاسوسی در حال حاضر «Featured» در فروشگاه وب کروم است، درسهایی وجود دارد که میتواند به شما کمک کند از شرایط مشابه در آینده دوری کنید.
اولاً، در هنگام نصب افزونههای کروم نسبت به مجوزها هوشیار باشید. وقتی روی «Add to Chrome» کلیک میکنید، پنجرهای ظاهر میشود که به شما میگوید چه مجوزهایی لازم است. به این فکر کنید که این افزونه برای انجام وعدهای که میدهد به چه چیزهایی نیاز دارد. در این مورد، هیچ نیازی برای یک VPN برای مدیریت افزونهها و تغییر دادهها در تمام وبسایتها وجود ندارد.
دومین نکته، همیشه عاقلانه است که یک بررسی سریع از مطالب مرتبط با برنامهها یا افزونههایی که قصد دانلود آنها را دارید انجام دهید. «Overview» این افزونه دارای عبارات ناآرام و دستور زبان ضعیف فراوانی است، از جمله نوشتن «chrome» و «ip» به حروف کوچک.
و بیانیهٔ آن «Free VPN نامحدود و کاملاً رایگان برای استفادهٔ هر کسی است» یک علامت خطر بزرگ است. در حالی که VPNهای رایگان مشروع قابل استفاده هستند، تمام VPNها بهنحوی باید درآمد داشته باشند. هیچ ارائهدهندهٔ VPN نمیتواند برای همیشه بهصورت رایگان خدمات خود را ارائه دهد. مانند «پیشنهادات VPN مادامالعمر»، این نشان میدهد که یا ارائهدهندهٔ VPN جدید و ناآگاه است، یا نیتهای مخرب دارد.
وبسایت این VPN نیز بهطرز بینظیری ساده است؛ شما انتظار یک طراحی حرفهای برای چیزی که سالهاست وجود دارد، دارید. در حالی که توسعهدهندگان کوچک ممکن است سایتهای چشمگیری مانند شرکتهای بزرگ نداشته باشند، آنها معمولاً حداقل یک صفحهٔ GitHub، صفحهٔ تماس، یا چیزی دارند که نشان دهد در سیاهمی کامل کار نمیکنند.
وبسایت این VPN نیز بهطرز بینظیری ساده است؛ شما انتظار یک طراحی حرفهای برای چیزی که سالهاست وجود دارد، دارید. در حالی که توسعهدهندگان کوچک ممکن است سایتهای چشمگیری مانند شرکتهای بزرگ نداشته باشند، آنها معمولاً حداقل یک صفحهٔ GitHub، صفحهٔ تماس، یا چیزی دارند که نشان دهد در سیاهمی کامل کار نمیکنند.
افزونههای مرورگری که استفاده میکنید را بهدقت بررسی کنید و به VPNهای رایگان تصادفی که هیچ ارتباطی با شرکتهای واقعی ندارند، اعتماد نکنید. VPNهای شناختهشدهٔ کافی وجود دارند که شما نباید خود را با نصب یکی از اینها در معرض خطر قرار دهید.