To Chrome-udvidelser stjal brugerdata uden at vække mistanke

Sidste ændring: December 29, 2025
  • Phantom Shuttle udgav sig for at være en legitim VPN eller proxy, mens den opsnappede al browsertrafik.
  • De to varianter, der blev udgivet i 2017 og 2023, indsamlede data fra tusindvis af brugere i årevis uden at blive opdaget.
  • Udvidelsen omdirigerede trafik fra mere end 170 værdifulde tjenester og sendte legitimationsoplysninger og følsomme data til angribernes servere.
  • Sagen fremhæver risiciene ved Chromes tilladelsesmodel og behovet for at gennemgå udvidelser og deres rettigheder.

Browserudvidelser og datatyveri

I de seneste dage er en sag kommet frem i lyset, der endnu engang sår tvivl om den reelle sikkerhed af browserudvidelser . En undersøgelse foretaget af cybersikkerhedsfirmaet Socket har afsløret, at to Google Chrome-tilføjelsesprogrammer i årevis har indsamlet personoplysninger fra deres brugere, uden at de fleste brugere har den mindste anelse om, hvad der foregik.

Disse udvidelser, præsenteret som VPN- og proxyværktøjer til mere sikker browsing , virkede til at fungere godt: stabil forbindelse, god hastighed og et kontrolpanel, der efterlignede en professionel tjeneste. Bag kulisserne opsnappede de dog browsertrafik og videresendte den til servere kontrolleret af angriberne , hvilket forvandlede hver browsersession til en potentiel lækage af følsomme oplysninger.

Hvilke udvidelser stjal data, og hvor længe

Sagen drejer sig om to varianter af den samme udvidelse kaldet Phantom Shuttle , som blev promoveret som en løsning til brug af en VPN- eller proxytjeneste . Den første version dukkede op i 2017 og den anden i 2023, hvilket betyder, at svindelen var aktiv i mindst otte år og kombinerede begge iterationer.

Selvom de ikke nåede millioner af downloads, nåede de ud til tusindvis af brugere samlet set , med en særlig stærk tilstedeværelse i Kina. Men da de blev distribueret via Chrome Webshop, forhindrede intet dem i også at blive installeret på computere i Europa, Spanien og andre lande , især blandt folk, der rejser eller ofte skifter placering og bruger den slags værktøjer.

Begge versioner af Phantom Shuttle blev annonceret med en meget lignende tilgang: løfter om privat browsing, forbindelsesverifikation og support til udviklere , der ønskede at teste tjenester fra forskellige placeringer. For den gennemsnitlige bruger ville udvidelsen måske have virket som blot endnu et nyttigt tilføjelsesprogram i Chromes officielle katalog.

Socket-forskere, hvis resultater blev forstærket af specialiserede medier som Bleeping Computer , påpeger, at de to varianter havde det samme mål : at have kontinuerlig adgang til browsertrafik og de loginoplysninger, som brugerne indtastede på sider med høj værdi.

  OpenAI lukker Atlas-browseren ned og fokuserer på en samlet oplevelse

Sådan fungerede bedraget bag Phantom Shuttle

Den ondsindede adfærd blev primært aktiveret, efter at brugeren havde betalt for et abonnement og opnået den angiveligt "VIP-status ". Betalingen blev foretaget i kinesiske yuan via Alipay, hvilket kunne have virket mistænkeligt for dem, der ikke boede i Kina, selvom mange accepterede det i den tro, at det var en tjeneste baseret i Kina.

Fra det øjeblik begyndte udvidelsen at fungere som en usynlig mellemmand mellem brugeren og de websteder, de besøgte . For at opnå dette injicerede Phantom Shuttle ondsindet kode i to udbredte JavaScript-biblioteker, jQuery og script.js . Ved at ændre disse filer var den i stand til at opfange HTTP-godkendelsesanmodninger og infiltrere den normale kommunikationsstrøm.

Når et websted anmodede om legitimationsoplysninger, svarede udvidelsen med modificerede proxydata (såsom identifikatorerne topfany/963852wei) og fik samtidig adgang til det, brugeren indtastede: e-mails , adgangskoder og andre loginoplysninger. Dette gjorde det muligt for den at indsamle adgangsnøgler og tokens fra flere tjenester i diskretion.

Derudover konfigurerede Phantom Shuttle Chrome til at tvinge trafik fra over 170 værdifulde domæner til at passere gennem sine egne servere. Denne liste omfattede udviklingsplatforme, cloudtjenester og velkendte sociale netværk, hvilket mangedoblede mængden af ​​følsomme oplysninger, den kunne få adgang til.

Mens alt dette skete, fortsatte udvidelsen med at opføre sig tilsyneladende normalt: latenstidstestene var fine, hastigheden var ikke påvirket, og kontrolpanelet indikerede, at VPN'en fungerede uden problemer . Denne følelse af normalitet er en af ​​grundene til, at svindelen kunne fortsætte så længe uden at rejse nogen klar mistanke blandt de fleste af de berørte.

Hvilken type data blev lækket, og hvilke tjenester var målet

Informationsindsamlingssystemet var designet til at være konstant. Ifølge Sockets analyse sendte udvidelsen data til angribernes kontrolserver med få minutters mellemrum og opretholdt dermed en kontinuerlig strøm af information.

De potentielt eksponerede data omfattede kreditkortnumre, browserhistorik, adgangskoder, e-mailadresser, sessionscookies og API-nøgler . I praksis kunne alle data, som brugeren indtastede i formularer, eller som var en del af deres godkendte session, ende i hænderne på tredjeparter.

Listen over tjenester, som trafikken blev omdirigeret til, omfattede GitHub, Stack Overflow, Docker, AWS, Azure, Digital Ocean, Cisco, IBM og VMware , samt sociale netværk som Facebook, Instagram og det tidligere Twitter , og endda sider med indhold for voksne. Dette betød, at professionelle konti, udviklingsprojekter, cloudinfrastruktur og personlige profiler alle kunne blive kompromitteret samtidigt.

  Sådan installerer og konfigurerer du Google Chrome på Linux

For europæiske og spanske brugere er den potentielle indvirkning ikke begrænset til den personlige sfære: uautoriseret adgang til virksomhedsoplysninger eller cloudtjenester kan føre til sikkerhedsbrud i virksomheder med mulige juridiske og økonomiske konsekvenser, især i henhold til den generelle forordning om databeskyttelse (GDPR).

Forskerne understreger, at dette ikke var en traditionel virus eller en engangsfejl , men et vedvarende bedrageri, omhyggeligt designet til at udnytte den tillid, der skabes ved at finde en tilsyneladende legitim udvidelse i en officiel butik, og som desuden er forbundet med en betalt tjeneste.

Hvorfor er det så svært at opdage en ondsindet udvidelse?

Et af de mest foruroligende aspekter ved Phantom Shuttle-sagen er, at brugeroplevelsen, på trods af dens tydeligvis ondsindede opførsel, gav få indikationer af, at noget var galt . VPN'en virkede tilsyneladende, forbindelsen var stabil, og brugerne så præcis, hvad de forventede af en sådan tjeneste.

Dette skyldes delvist, at browserudvidelser har meget brede tilladelser . De kan få adgang til indholdet af de sider, vi besøger, se, hvad vi skriver i formularer, og endda ændre den trafik, der forlader vores computer. Hvis et tilføjelsesprogram med disse rettigheder opfører sig skadeligt, er der ikke altid synlige tegn i brugerfladen eller ydeevnen , der giver os mulighed for at opdage det med et øjeblik.

Chromes tilladelsesmodel har længe været genstand for kritik. Mange udvidelser anmoder om adgang til browserhistorik, åbne faner eller proxyfunktioner, hvilket i de forkerte hænder giver meget dybdegående kontrol over brugeraktivitet. I tilfældet med Phantom Shuttle blev disse tilladelser begrundet med, at de var nødvendige for at administrere VPN-forbindelsen.

Ifølge eksperter er problemet ikke kun eksistensen af ​​ondsindede udvidelser, men også at Chrome Webshops automatiske gennemgangssystemer ikke altid registrerer unormal adfærd , især når udvikleren gør sig den ulejlighed at simulere en legitim tjeneste med abonnementer, detaljerede beskrivelser og tilsyneladende normale vurderinger.

Alt dette sætter brugerne i en vanskelig situation: at stole på en officiel butik garanterer ikke 100%, at alt i den er sikkert . Og samtidig er det heller ikke realistisk helt at give afkald på udvidelser, da mange er virkelig nyttige og legitime.

  Analyse af netværksudstyr: revision, trafik og sikkerhed

Risici og anbefalinger til brugere i Spanien og Europa

Selvom sagens oprindelige fokus har været på Kina, hvor Phantom Shuttle koncentrerede de fleste af sine installationer , rækker implikationerne langt ud over det. Den udbredte brug af Chrome i Europa, herunder Spanien, betyder, at muligheden for, at udvidelsen findes på enheder i regionen – hvad enten det er personlige computere, bærbare computere til arbejdet eller rejseenheder – ikke kan udelukkes .

Fra et databeskyttelsesperspektiv rejser muligheden for, at adgangskoder, kreditkortoplysninger og sessionscookies fra europæiske brugere er blevet opsnappet , spørgsmål om de berørte organisationers overholdelse af GDPR. Hvis en kompromitteret virksomhedskonto giver adgang til kundeoplysninger, kan hændelsen betragtes som et sikkerhedsbrud, der skal rapporteres til de relevante myndigheder.

I situationer som denne anbefaler eksperter at gennemgå de installerede browserudvidelser omhyggeligt og afinstallere eventuelle tilføjelser, der ikke er strengt nødvendige, eller hvis oprindelse er uklar. Det er også tilrådeligt at kontrollere de tilladelser, som hver udvidelse anmoder om, især hvis den anmoder om adgang til trafik, proxyfunktioner eller datalæsning på alle websteder.

For dem, der mener, at de muligvis har brugt Phantom Shuttle eller lignende udvidelser, er den mest kloge fremgangsmåde at ændre adgangskoderne til de mest følsomme tjenester og aktivere totrinsgodkendelse, når det er muligt. Det er også tilrådeligt at overvåge usædvanlig aktivitet på finansielle konti og usædvanlig adgang til virksomhedsplatforme.

På det institutionelle område understreger sagen vigtigheden af, at virksomheder og offentlige forvaltninger i Spanien og Europa etablerer klare politikker for brugen af ​​udvidelser i arbejdsudstyr og begrænser installationen til verificerede og, hvor det er muligt, reviderede tilføjelser.

Denne episode af Phantom Shuttle tjener som en påmindelse om, at en udvidelse kan være langt farligere end et simpelt websted : den virker vedholdende, har langvarig adgang til browseren, og hvis den er skadelig, kan den forvandle hver session til en mulighed for datatyveri. At holde din browser fri for unødvendige tilføjelser, kontrollere tilladelser og være på vagt over for overdrevne løfter er blevet en vigtig del af den daglige digitale hygiejne.

Relateret artikel:
Administrer udvidelser i Chrome: Optimer din browser