737 фальшивых VPN-расширений для Chrome перехватывали трафик русскоязычных пользователей

· Безопасность
Исследователи Socket обнаружили масштабную кампанию: сотни бесплатных VPN-расширений маскировались под известные бренды и пропускали весь браузерный трафик через прокси злоумышленника.

cover.svg

Компания Socket сообщила о масштабной кампании в Chrome Web Store: 737 бесплатных VPN- и прокси-расширений нацелены прежде всего на русскоязычных пользователей, ищущих доступ к заблокированным сервисам. Расширения опубликованы как минимум с 40 аккаунтов разработчиков и в сумме набрали 75 486 установок.

Из выявленных дополнений 274 выдают себя за 66 известных брендов в области приватности — среди них Proton VPN, NordVPN, Surfshark, AdGuard VPN, Browsec, ExpressVPN, CyberGhost, Windscribe, TunnelBear, Cloudflare 1.1.1.1 и Outline от Google. Именно попытка прикрыться чужим именем, а не работа под собственной вывеской, и выдаёт вредоносную природу проекта: технически функциональность мало отличается от легального VPN.

Как устроен перехват

По словам исследователя Куша Пандьи, расширения задают в chrome.proxy.settings фиксированный SOCKS5-сервер на порту 1082, пропуская через него всю сессию браузера. В список исключений добавлены только локальные адреса (127.0.0.1), так что любой другой запрос уходит через прокси. Из 522 дополнений в основном массиве 520 используют одну и ту же SOCKS5-инфраструктуру одного провайдера.

В такой позиции «противник посередине» оператор видит адреса назначения, исходные IP, значения TLS SNI и тело любых запросов, отправленных по открытому HTTP. Владеет ли злоумышленник этими серверами или перепродаёт чужие мощности, из кода установить нельзя — во втором случае доступ к трафику получает ещё и вышестоящая сторона.

Признаки обмана

Следы указывают на подписочный VPN-бизнес в России: 12-значный ИНН и утёкший путь сборки Windows с русскоязычными папками. Среди тревожных сигналов — реклpolítica несуществующих платных тарифов и «премиальных» локаций, обход блок-листов через DNS-over-HTTPS, а также поддельный интерфейс, который показывает анимацию подключения и статус, но заведомо проваливает каждое соединение.

Особенно показателен внутренний документ «Промт для сотрудников»: он предписывает не вписывать домен напрямую в chrome.proxy.settings, а подставлять готовый IP, и не использовать чужие домены без отдельных инструкций. Авторы также добавляли слой удалённой конфигурации уже после одобрения и подавали рецензентам ложные заявления вроде «данные не передаются на внешние серверы».

Google удалила 221 расширение, оставшиеся 516 пока активны. Пользователям стоит проверить установленные VPN-дополнения и удалить сомнительные.

Параллельно Netskope зафиксировала возвращение расширения «AI Sidebar with Deepseek, ChatGPT, Claude, and more»: после удаления за кражу данных оно вышло с «чистым» обновлением и признанием вины, а спустя две недели снова получило вредоносную нагрузку — теперь открывающую партнёрскую ссылку при каждом обновлении и удалении.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.