mimile
На главную

Socket выявила 737 Chrome VPN-расширений, которые направляли трафик через единый SOCKS5-прокси

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Socket выявила 737 Chrome VPN-расширений, которые направляли трафик через единый SOCKS5-прокси

Socket выявила 737 бесплатных VPN- и прокси-расширений Chrome, которые направляли браузерные сеансы пользователей через единый SOCKS5-прокси на порту 1082. Расширения, размещённые как минимум в 40 аккаунтах разработчиков Chrome Web Store, набрали 75 486 установок; 274 из них выдавали себя за 66 известных VPN-брендов, включая Proton VPN, NordVPN и Surfshark. 221 расширение удалено из Chrome Web Store, 516 остаются активными.

Кампания по имитации

Socket каталогизировала 737 бесплатных VPN- и прокси-расширений, размещённых как минимум в 40 аккаунтах разработчиков Chrome Web Store; суммарно они набрали 75 486 установок. Из них 274 маскировались под 66 известных брендов — Proton VPN, NordVPN, Surfshark, AdGuard VPN, Browsec, ExpressVPN, CyberGhost, Windscribe, TunnelBear, Cloudflare 1.1.1.1 и Google Outline. Некоторые расширения рекламировали платные тарифы или премиум-локации, которых не существует. Другие показывали полностью поддельный интерфейс с рабочей анимацией подключения и индикатором статуса, хотя все попытки соединения завершались неудачей.

Прокси-инфраструктура

Исследователь безопасности Kush Pandya из Socket установил, что 520 из 522 расширений в основном корпусе направляют браузерный трафик через одну и ту же инфраструктуру SOCKS5. Расширения задают chrome.proxy.settings на фиксированный SOCKS5-сервер на порту 1082, что ставит оператора в позицию «противник посередине» для наблюдения за пунктами назначения, исходными IP-адресами, значениями TLS SNI и телами запросов, передаваемых по обычному HTTP. Список обхода включает только loopback-адреса, поэтому после подключения к якобы VPN-сервису все остальные запросы браузера направляются через релей SOCKS5.

Удаление и атрибуция

Google удалила 221 расширение из Chrome Web Store, 516 остаются в списке активных. По данным Socket, злоумышленник ведёт платный VPN-бизнес в России, на что указывают 12-значный идентификационный номер налогоплательщика и пути сборки Windows вида 'C:\Users\ollob\OneDrive\Документы\1.myxa-work\08.06.26'. В некоторых расширениях обнаружен внутренний документ «Промт для сотрудников», предписывающий не вводить домен напрямую в chrome.proxy.

Что дальше

Пользователям Chrome Web Store рекомендуется проверить установленные VPN- и прокси-расширения по списку из 737, выявленных Socket. Пока неясно, удалит ли Google оставшиеся 516 активных расширений и сможет ли оператор повторно опубликовать их под новыми аккаунтами разработчиков.

2 источника

Socket выявила 737 Chrome VPN-расширений, которые направляли трафик через единый SOCKS5-прокси