Clicky

Esta dirección de correo electrónico está siendo protegida contra los robots de spam. Necesita tener JavaScript habilitado para poder verlo.

Cientos de VPN falsas están inundando la Chrome Web Store

Chrome Web Store

Más de 50.000 usuarios de Chrome están utilizando VPN falsas que roban sus datos

Suelo decir que las VPN son como embudos de cocina. En lugar de verter el tráfico de red directamente en la web y derramar los metadatos por todas partes, se dirige a través de un estrecho conducto de cifrado. Se dirige la conexión exactamente donde debe ir, sin que se filtre información.

Por supuesto, se presupone que se confía en la VPN, que controla el flujo de tráfico desde el dispositivo a la web. Pero si la VPN en sí misma es una trampa para que los atacantes roben los datos, se habrá cambiado varios potenciales riesgos de seguridad por una brecha de seguridad garantizada.

Según el equipo de Socket, esto es lo que ha estado ocurriendo con más de setecientas aplicaciones VPN falsas en la Chrome Web Store. Muchas de estas extensiones son gratuitas, algunas son de pago, e incluso algunas se hacen pasar por proveedores de ciberseguridad de confianza para engañar a los usuarios y conseguir acceso ilimitado a su red y navegador.

Este fin de semana, analicé el informe de Socket para descubrir exactamente qué sucedía con estas aplicaciones y cómo lograron pasar la moderación de la Web Store sin ser detectadas por Google. Compartiré mis hallazgos y algunos consejos para ayudarte a evitar estas VPN falsas.

Lo que Socket descubrió al analizar cientos de extensiones sospechosas de Chrome

En resumen, el equipo de investigación de amenazas de Socket analizó 737 extensiones sospechosas de Chrome que afirman ofrecer servidores VPN y proxy SOCKS5 para proteger tu privacidad en línea. Descubrieron aplicaciones de pago que venden acceso a servidores VPN inexistentes, extensiones que secuestran tu proxy para rastrear la actividad en línea y varios intentos de suplantar la identidad de proveedores de servicios VPN de confianza como NordVPN y Surfshark.

Socket es una plataforma de ciberseguridad con su propia extensión de GitHub, cortafuegos y CLI para ayudar a los desarrolladores a analizar el código escrito por IA en busca de comportamientos maliciosos. Al investigar estas extensiones de Chrome, descubrieron que todas habían sido publicadas por un total de 40 cuentas de desarrolladores y habían acumulado 75.486 instalaciones de usuarios en la Chrome Web Store.

De las 737 extensiones sospechosas que analizaron, el equipo de Socket realizó un análisis detallado del código de 525 de ellas. En total, estas extensiones sumaban 58.318 instalaciones activas de Chrome en ese momento. En cuanto a las otras 212, ya habían sido retiradas de la Chrome Web Store antes de que Socket pudiera examinarlas. Sin embargo, los investigadores detectaron de inmediato varios problemas en las extensiones que sí analizaron, entre ellos:

• De las 525 extensiones analizadas, 274 plagiaron la marca y el logotipo de una de las 66 plataformas VPN de renombre, entre las que se incluyen Proton VPN, Surfshark, NordVPN, ExpressVPN, CyberGhost y TunnelBear.

• Dos extensiones suplantaban específicamente la identidad de AmneziaVPN y AntiZapret, que se utilizan con frecuencia para eludir la censura y la vigilancia en Internet.

• Cada extensión apuntaba a un proxy SOCKS5 fijo sin tunelización dividida ni controles por sitio, lo que significaba que toda su actividad en línea se enrutaría a través del mismo servidor una vez instalada la extensión.

• Se han detectado 104 extensiones que utilizan técnicas documentadas de evasión DNS-over-HTTPS para sortear las listas negras de Chrome falsificando su registro DNS.

• Muchas de estas VPN anuncian un plan de pago con servidores VPN privados en Japón, Singapur, Canadá, Australia y Turquía. Sin embargo, estos servidores no existen, ya que sus nombres de host no se resolvieron cuando Socket realizó una consulta DNS.

• Con las suscripciones VPN premium, no se realizaba ninguna verificación interna de la licencia para detectar si el usuario había pagado realmente por la suscripción. Esto no es habitual en ninguna aplicación o plataforma web que ofrezca un plan de pago.

• Una de estas extensiones, Burёnka VPN, no enruta el tráfico a través de ningún servidor. Es simplemente una interfaz de usuario falsa que pretende ser una aplicación real.

• Otra extensión contiene un archivo con un comentario en texto plano que simplemente dice: "Si Chrome Web Store rechaza esta aplicación por abrir enlaces automáticamente, podemos reemplazarla con una notificación que ofrezca usar el bot de Telegram". Esto demuestra que los desarrolladores saben que su aplicación infringe las políticas de la Web Store, pero pretenden evitar las revisiones en lugar de solucionar el problema.

Cómo las VPN falsas lograron burlar el proceso de revisión de Chrome

He comprobado repetidamente que los ciberataques mejor planeados no son necesariamente los más sofisticados.

De hecho, ninguna de estas extensiones es particularmente difícil de detectar en una revisión exhaustiva del código. Lograron burlar las defensas de Chrome porque dedicaron mucho tiempo a estudiar los procesos de revisión de la Chrome Web Store, posiblemente aprendiendo a evitar los rechazos mediante repetidos intentos y errores. Muchos de estos desarrolladores ya habían visto eliminadas sus otras extensiones por Chrome tras un informe similar de Palo Alto Networks en junio, pero inmediatamente publicaron nuevas extensiones utilizando la misma estrategia.

Incluso cuando se elimina la cuenta de un desarrollador de la tienda, abrir una nueva cuenta en la Chrome Web Store cuesta 5 dólares. Entre las 40 cuentas de desarrollador mencionadas en el informe, apenas costaba 200 dólares publicar más de 700 extensiones falsas que llegaron a una audiencia de decenas de miles de personas.

También influyó el hecho de que la mayoría de estas VPN estaban dirigidas a ciudadanos rusos que intentaban eludir las regulaciones de censura regionales, por lo que cualquier incidente resultante no habría tenido gran repercusión fuera de ese público objetivo específico.

Quizás aún más inquietante es que, en las pocas ocasiones en que los moderadores de la tienda señalaron una extensión para su revisión, todas compartieron justificaciones de privacidad idénticas, que no eran más que falsas garantías para reactivar sus extensiones.

Es fácil descartar estas VPN falsas como una amenaza regional dirigida únicamente a usuarios rusos de internet, pero sería un error. Las políticas de la Chrome Web Store muestran un preocupante patrón de revisiones de seguridad laxas, y la misma táctica de las VPN falsas podría adaptarse para atacar a ciudadanos en EE. UU., Reino Unido, la UE o cualquier otro lugar del mundo. De hecho, Google emitió una advertencia crítica en 2025, refiriéndose a actividades similares de VPN falsas en la Play Store para usuarios de Android.

Cómo detectar una extensión de navegador VPN falsa

Dado que no puedes confiar únicamente en los procesos de revisión de las tiendas de aplicaciones, necesitas alguna forma de detectar extensiones falsas antes de que instalen software espía en tu navegador. No se espera que analices los archivos de manifiesto de cada extensión como hizo Socket, pero afortunadamente, no es necesario, ya que existen maneras más sencillas de detectar si algo anda mal.

• Instala las extensiones siguiendo un enlace directamente desde el sitio web oficial del proveedor de VPN, no desde la barra de búsqueda de Chrome Store o Google Play.

• Lee siempre las reseñas antes de instalar una nueva extensión para tu navegador. Si hay muchas quejas sobre problemas de seguridad, evítala.

• Antes de instalar una extensión de Chrome Web Store, no solo te fijes en la ficha de la aplicación y las reseñas de los usuarios, sino también en la cuenta del desarrollador asociada. Comprueba si la cuenta está oficialmente vinculada al proveedor de VPN y si las reseñas de la Web Store señalan problemas de seguridad en otras aplicaciones del mismo proveedor.

• Utiliza una herramienta como WhatIsMyIPAddress.com para comprobar tu dirección IP visible. Confirma que coincide con la dirección IP que aparece en la interfaz de usuario de tu extensión VPN.

• Realiza una comprobación de fugas de DNS mientras tu VPN esté activada para asegurarte de que funciona correctamente, no solo ocultando tu dirección IP, sino también cifrando tus consultas DNS. Si tu dirección IP, tu ubicación general o tu proveedor de servicios de internet (ISP) aparecen en los resultados de la prueba, es una señal de alerta.

Jesus_Caceres