Milyonlarca kez indirilen FreeVPN.One eklentisinin kullanıcı ekran görüntülerini izinsiz aldığı ve cihaz parmak izi verilerini topladığı ortaya çıktı.
Kullanıcıların ekran görüntüleri gizlice kaydedildi
Siber güvenlik şirketi Koi Security, Google Chrome Web Mağazası’nda 100 binden fazla indirme sayısına ulaşan FreeVPN.One adlı eklentinin kullanıcı güvenliğini ihlal ettiğini duyurdu. Araştırmada, doğrulanmış rozet taşıyan bu VPN eklentisinin, kullanıcıların tarayıcı ekran görüntülerini habersiz şekilde kaydederek yurt dışındaki bir sunucuya ilettiği tespit edildi.
Koi Security araştırmacısı Lotan Sery, söz konusu durumu “gizlilik söyleminin nasıl bir gözetim aracına dönüşebileceğinin çarpıcı bir örneği” ifadeleriyle değerlendirdi.
Veriler şifrelenerek gönderilmeye başlandı
Eklentinin, her sayfa açıldıktan kısa süre sonra chrome.tabs.captureVisibleTab() komutu ile ekran görüntüsü aldığı ve bunları “aitd[.]one” adlı sunucuya aktardığı belirlendi. Başlangıçta verilerin şifresiz olarak gönderildiği, ancak 25 Temmuz 2025’te yayımlanan v3.1.4 sürümüyle birlikte şifreleme kullanıldığı bildirildi. Bu yöntemle, görüntülerin tespit edilmesinin zorlaştırıldığı kaydedildi.
Parmak izi ve konum verileri de toplandı
Sadece ekran görüntüsüyle sınırlı kalmayan eklentinin, cihaz parmak izi (device fingerprinting) ve konum bilgilerini de topladığı açıklandı. Bu verilerin, kullanıcıya özel dijital kimlik oluşturarak izleme için kullanılabileceği vurgulandı.
Geliştirici suçlamaları reddetti
Eklentinin geliştiricisi, iddiaları reddederek tüm işlevlerin Chrome politikalarına uygun olduğunu savundu. Şirket, ekran görüntülerinin yalnızca “şüpheli alan adları” için toplandığını ve tehdit analizi amacıyla geçici olarak işlendiğini ileri sürdü. Ancak Koi Security, bankacılık siteleri ve Google Sheets gibi güvenilir platformlardan da veri alındığını belgeleyerek bu savunmayı çürüttü.
Geliştirici ayrıca, verilerin depolanmadığını iddia etti fakat bu beyanı destekleyen herhangi bir teknik ya da hukuki kanıt sunmadı. Araştırmanın ilerleyen aşamalarında ise geliştiriciyle iletişimin tamamen kesildiği belirtildi.
Şirketin arkasında boş bir web sayfası çıktı
Koi Security’nin incelemelerine göre, eklentinin geliştiricisinin kayıtlı olduğu alan adı phoenixsoftsol.com’du. Ancak bunun yalnızca bir Wix tabanlı sayfa olduğu ve hiçbir kurumsal bilgi içermediği belirlendi.
Eklenti hâlâ erişilebilir durumda
Tüm bulgulara rağmen, FreeVPN.One eklentisinin hâlâ Google Chrome Web Store üzerinden erişilebilir olduğu görüldü. Google tarafından konuyla ilgili resmi bir açıklama yapılmadı.
Uzmanlardan kullanıcıya uyarı
Siber güvenlik uzmanları, söz konusu eklentiyi indiren kişilere şifrelerini derhal değiştirmeleri ve eklentiyi kaldırmaları yönünde çağrı yaptı. Ayrıca yalnızca bağımsız denetimlerden geçmiş ve şeffaf gizlilik politikalarına sahip VPN sağlayıcılarının tercih edilmesi gerektiği vurgulandı.




