Вредоносные VPN-расширения Chrome перехватывают трафик

737 VPN-расширений Chrome перехватывали трафик россиян

Исследователи безопасности выявили масштабную кампанию по распространению вредоносных VPN-расширений для браузера Google Chrome. В общей сложности обнаружено 737 подозрительных расширений, которые маскировались под популярные сервисы, но на самом деле перенаправляли трафик пользователей через прокси-серверы злоумышленников.

Основной целью злоумышленников стали русскоязычные пользователи, которые искали способы обхода блокировок. Расширения были опубликованы как минимум с 40 различных аккаунтов разработчиков в Chrome Web Store и суммарно набрали 75 486 установок.

Подделка под известные бренды

По данным компании Socket, 274 из выявленных расширений имитировали 66 известных VPN-сервисов и брендов, связанных с конфиденциальностью. Среди них:

  • Proton VPN
  • NordVPN
  • Surfshark
  • AdGuard VPN
  • ExpressVPN
  • CyberGhost
  • Windscribe
  • TunnelBear
  • Cloudflare 1.1.1.1
  • Google Outline

Злоумышленники намеренно использовали названия, логотипы и описания, чтобы ввести пользователей в заблуждение. По мнению исследователя Куша Пандья, такие расширения по функциональности не отличаются от обычного VPN, но имеют скрытые риски.

Расширения направляют весь сеанс браузера пользователя через SOCKS5-прокси, управляемые одним провайдером. 520 из 522 расширений в основном корпусе маршрутизируют трафик через одну и ту же SOCKS5-инфраструктуру.

Технические детали атаки

Анализ показал, что большинство расширений настраивали параметр chrome.proxy.settings на фиксированный SOCKS5-сервер с портом 1082. Это позволяло злоумышленникам выступать в роли «человека посередине» и перехватывать информацию о посещаемых сайтах, IP-адресах, значениях TLS SNI и содержимом запросов, передаваемых по незащищённому HTTP.

При этом каждое расширение, настраивающее прокси, содержало список обхода, в который входили только локальные адреса (localhost и 127.0.0.1). Это означает, что после подключения к «VPN» весь остальной трафик браузера проходил через прокси злоумышленника.

На момент публикации 221 расширение было удалено из Chrome Web Store, однако 516 всё ещё оставались активными.

Признаки вредоносных расширений

Исследователи выявили несколько характерных признаков, по которым можно распознать подделку:

  • Реклама платных тарифов или премиум-локаций, которых не существует на самом деле.
  • Обход блокировок DNS-over-HTTPS.
  • Имитация подключения: при попытке соединения расширение показывает фейковый интерфейс с анимацией и статусом, но соединение не устанавливается.
  • Наличие внутренней инструкции на русском языке «Промт для сотрудников», которая предписывает не вставлять домен напрямую в chrome.proxy.settings, а использовать только IP-адрес, и запрещает использовать домен другого расширения без отдельных указаний.
  • Комментарии в коде, свидетельствующие о намеренном обходе правил Chrome Web Store.
  • Добавление нового слоя удалённой конфигурации после одобрения расширения.
  • Использование одинаковых формулировок при подаче заявок в магазин, например: «Никакие данные не передаются на внешние серверы» или «Никакого отслеживания пользователей».

«Для каждого затронутого пользователя, пока расширение подключено, каждый запрос проходит через сервер, контролируемый злоумышленником», — отметил Пандья. При этом он уточнил, что невозможно определить, владеет ли злоумышленник прокси-серверами или перепродаёт мощности вышестоящего провайдера.

Специалисты также зафиксировали случаи, когда после одобрения расширения в магазине злоумышленники добавляли новый код, меняющий функциональность на вредоносную.

Это не первый инцидент с вредоносными расширениями в Chrome. Ранее компания Netskope Threat Labs сообщала о возвращении расширения «AI Sidebar with Deepseek, ChatGPT, Claude, and more», которое ранее было удалено за кражу данных. В новой версии оно содержало монетизационную схему, открывающую партнёрские ссылки при каждом обновлении и удалении расширения.

Читайте также: Лучшие бесплатные антивирусы 2026: защита от вредоносных расширений и не только

Источник: The Hacker News

Похожие записи