Fake VPN-розширення для Chrome перенаправляють трафік через проксі

Fake VPN-розширення для Chrome перенаправляють трафік через проксі 1

Понад 737 розширень для браузерів, опублікованих у Chrome Web Store, маскувалися під відомі VPN та проксі-сервіси, перенаправляючи трафік користувачів через проксі SOCKS5, керовані одним постачальником.

Деякі з розширень імітували десятки відомих брендів, зокрема Proton VPN, NordVPN, Surfshark, ExpressVPN і систему доменних імен (DNS) 1.1.1.1 від Cloudflare.

Дослідники з компанії Socket, що спеціалізується на безпеці додатків, виявили, що кампанія використовувала 40 облікових записів видавців та спільний аналітичний обліковий запис.

Fake VPN-розширення для Chrome перенаправляють трафік через проксі 2

Перебуваючи в Chrome Web Store, ці розширення були завантажені майже 75 000 разів, переважно російськими користувачами, які шукали інструменти для обходу блокувань сервісів у країні.

«Оскільки весь трафік браузера проходить через нього [ретранслятор], сервер зловмисника може відстежувати кожен пункт призначення, кожне значення TLS SNI, вихідний IP-адрес жертви та будь-які тіла запитів, надіслані через звичайний HTTP», — пояснюють у Socket.

Дослідники визначили три типи загрозливої поведінки, пов’язаної з кампанією:

  • 520 розширень налаштовували Chrome на перенаправлення всього трафіку браузера через проксі SOCKS5 оператора на порт 1082.
  • 104 розширення розпізнавали свої проксі-хостнейми через Cloudflare або Google DNS-over-HTTPS для захисту домену оператора від перевірки.
  • Розширення, що рекламували неіснуючі преміум-сервери в Японії, Сінгапурі, Канаді, Австралії та Туреччині для шахрайства з підписками.

Socket не змогла проаналізувати код усіх розширень, оскільки 212 з них вже були видалені на момент збору даних дослідниками.

Виходячи з виявлених рядків коду, кампанія, схоже, є спробою залучити клієнтів до російського VPN-сервісу за підпискою.

Дослідники зазначили, що механізм, який використовують розширення, не відрізняється від легітимного сервісу, проте вони виявили кілька ознак навмисного обману:

  • імітація відомих брендів;
  • реклама неіснуючих преміум-серверів;
  • несправні механізми оплати чи з’єднання;
  • введення в оману відгуків для оглядачів магазину;
  • додавання віддаленої конфігурації після затвердження розширення;
  • використання технік для приховування проксі-адрес від аналізу.

Socket повідомляє, що хоча Google видалив понад 200 розширень, пов’язаних із виявленою кампанією, понад 500 з них все ще доступні в Chrome Web Store.

Socket опублікувала ідентифікатори всіх розширень, пов’язаних з кампанією, і рекомендує користувачам перевірити свої браузери на наявність будь-якого з них та видалити їх, якщо вони будуть знайдені. Також слід переконатися, що конфігурація проксі в Chrome повернулася до норми.

Fake VPN-розширення для Chrome перенаправляють трафік через проксі 3

Коли зловмисники мають дійсні облікові дані, блокується лише 37% їхніх дій

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.

Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у реальних середовищах клієнтів.

Інформація підготовлена на основі матеріалів: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *