
Понад 737 розширень для браузера, опублікованих у Chrome Web Store, видавали себе за відомі VPN та проксі-сервіси, але насправді перенаправляли трафік користувачів через проксі-сервери SOCKS5, якими керував один провайдер.
Деякі з цих розширень імітували десятки відомих брендів, зокрема Proton VPN, NordVPN, Surfshark, ExpressVPN та DNS-резолвер 1.1.1.1 від Cloudflare.
Дослідники з компанії з безпеки додатків Socket виявили, що кампанія використовувала 40 облікових записів видавців та спільний аналітичний обліковий запис.
Перебуваючи в Chrome Web Store, ці розширення були завантажені майже 75 000 разів, переважно російськими користувачами, які шукали інструменти для обходу блокування сервісів у країні.
«Оскільки весь трафік браузера проходить через нього [реле], зловмисник має можливість читати кожне призначення, кожне значення TLS SNI, вихідну IP-адресу жертви та будь-які тіла запитів, надіслані через звичайний HTTP», — пояснюють у Socket.
Дослідники виявили три види загрозливої поведінки, пов’язаної з кампанією:
- 520 розширень налаштували Chrome для маршрутизації всього трафіку браузера через проксі-сервери SOCKS5 оператора на порті 1082.
- 104 розширення розділили свої проксі-хостнейми через Cloudflare або Google DNS-over-HTTPS для захисту домену оператора від перевірок.
- Розширення, які рекламували неіснуючі преміум-сервери в Японії, Сінгапурі, Канаді, Австралії та Туреччині для шахрайства з підписками.
Socket не змогли проаналізувати код усіх розширень, оскільки 212 з них вже були видалені на момент збору даних дослідниками.
На основі виявлених рядків, кампанія, схоже, є спробою залучити клієнтів до платної VPN-служби в Росії.
Дослідники зазначили, що механізм, який використовують розширення, нічим не відрізняється від законного сервісу, але вони визначили кілька ознак навмисного обману:
- імітація відомих брендів
- реклама неіснуючих преміум-серверів
- непрацюючі механізми оплати чи підключення
- введення в оману розкриттів для рецензентів магазину
- додавання віддаленої конфігурації після схвалення розширення
- використання методів для приховування проксі-призначень від аналізу
Socket повідомляє, що хоча Google видалив понад 200 розширень, пов’язаних із цією кампанією, понад 500 з них все ще доступні в Chrome Web Store.
Socket опублікував ідентифікатори всіх розширень, пов’язаних з кампанією, та рекомендує користувачам перевірити свої браузери на наявність будь-якого з них і видалити їх, якщо вони будуть знайдені. Їм також слід переконатися, що конфігурація проксі-сервера Chrome повернулася до нормального стану.
Коли зловмисники отримують дійсні облікові дані, блокується лише 37% їхніх дій
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Після того, як зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.
The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Дізнатися більше на: www.bleepingcomputer.com
