
Понад 737 розширень для браузера, опублікованих у Chrome Web Store, видавали себе за відомі VPN та проксі-сервіси, одночасно перенаправляючи трафік користувачів через проксі-сервери SOCKS5, що належали єдиному постачальнику.
Деякі з цих розширень імітували десятки відомих брендів, зокрема Proton VPN, NordVPN, Surfshark, ExpressVPN та DNS-розв’язувач 1.1.1.1 від Cloudflare.
Дослідники компанії Socket, що спеціалізується на безпеці додатків, виявили, що ця кампанія використовувала 40 облікових записів видавців та спільний аналітичний обліковий запис.

Перебуваючи в Chrome Web Store, ці розширення були завантажені майже 75 000 разів, переважно російськими користувачами, які шукали інструменти для обходу блокувань сервісів у країні.
«Оскільки весь трафік браузера проходить через нього [релейний сервер], сервер зловмисника може читати кожен пункт призначення, кожен TLS SNI, вихідний IP-адрес жертви та будь-які запити, що надсилаються через звичайний HTTP», — пояснює Socket.
Дослідники виявили три види загрозливої поведінки, пов’язаної з цією кампанією:
- 520 розширень налаштували Chrome так, щоб весь трафік браузера перенаправлявся через проксі-сервери SOCKS5 оператора на порт 1082.
- 104 розширення вирішували імена своїх проксі-серверів через DNS-over-HTTPS від Cloudflare або Google, щоб захистити домен оператора від перевірок.
- Розширення, які рекламували неіснуючі преміум-сервери в Японії, Сінгапурі, Канаді, Австралії та Туреччині для шахрайства з підписками.
Socket не зміг проаналізувати код усіх розширень, оскільки 212 з них уже було видалено на момент збору даних дослідниками.
Зважаючи на знайдені рядки коду, кампанія, схоже, є спробою залучити клієнтів до платного VPN-сервісу в Росії.
Дослідники зазначили, що механізм, який використовують ці розширення, не відрізняється від того, що використовують законні сервіси, але вони виявили кілька ознак навмисного обману:
- імітація відомих брендів;
- реклама неіснуючих преміум-серверів;
- нефункціональні платіжні або підключні механізми;
- введення в оману рецензентів магазину;
- додавання віддаленої конфігурації після схвалення розширення;
- використання методів для приховування проксі-адрес від аналізу.
Socket повідомляє, що хоча Google видалив понад 200 розширень, пов’язаних із цією кампанією, понад 500 з них все ще доступні в Chrome Web Store.
Socket опублікував ідентифікатори всіх розширень, пов’язаних з кампанією, і рекомендує користувачам перевірити свої браузери на наявність будь-якого з них та видалити їх у разі виявлення. Також слід переконатися, що налаштування проксі в Chrome повернулися до норми.

Коли зловмисники отримують дійсні облікові дані, лише 37% їхніх дій блокуються
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, запобігання різко знижується.
The Blue Report 2026 вимірює методи захисту від техніки до техніки на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Дізнатися більше на: www.bleepingcomputer.com
