Специалисты по безопасности выявили огромное количество из 737 бесплатных VPN и прокси-расширений, которые в основном нацелены на русскоязычных пользователей, стремящихся получить доступ к заблокированным сервисам. Цель этих расширений состояла в перехвате интернет-трафика браузера и перенаправлении его через контролируемую ими прокси-инфраструктуру.
Эти компоненты были опубликованы минимум через 40 учётных записей разработчиков в Chrome Web Store и набрали около 75 486 установок. Из них 274 расширения выдавали себя за 66 известных VPN и сервисов приватности, включая Proton VPN, NordVPN, Surfshark, AdGuard VPN, Browsec, ExpressVPN, CyberGhost, Windscribe, TunnelBear, Cloudflare 1.1.1.1 и Google Outline.
Эти расширения для обхода цензуры маршрутизируют весь сеанс пользователя через SOCKS5 прокси-серверы, контролируемые единственным провайдером. По данным исследователя, 520 из 522 расширений перенаправляют трафик браузера через одну и ту же SOCKS5 инфраструктуру.
Подавляющее большинство расширений перенаправляет весь сеанс пользователя, устанавливая параметр 'chrome.proxy.settings' на фиксированный SOCKS5 сервер на порту 1082. Это позволяет злоумышленникам находиться в позиции посредника и наблюдать адреса назначения браузера, исходные IP-адреса, значения TLS SNI и любые данные, передаваемые по незащищённому HTTP.
Каждое расширение, настраивающее прокси, содержит список исключений, в котором указаны только локальные адреса (localhost или 127.0.0.1). Это означает, что весь остальной трафик браузера проходит через SOCKS5 ретранслятор на порту 1082 после подключения к «VPN-сервису».
221 расширение был удалён из Chrome Web Store, однако 516 расширений остаются активными. По предварительным данным, злоумышленники управляют подписным VPN-бизнесом в России, на что указывают 12-значный идентификационный номер налогоплательщика и случайно обнаруженные пути папок Windows.
С функциональной точки зрения такие расширения работают как обычные VPN или прокси-сервисы. Основное отличие заключается в попытке выдать себя за известные бренды вместо использования собственного названия. Другие тревожные признаки включают:
- Предложение платных уровней с несуществующими премиум-локациями
- Обход DNS-over-HTTPS чёрных списков
- Показ поддельного интерфейса с анимацией подключения и индикатором статуса при каждом неудачном подключении
- Наличие внутреннего руководства на русском языке с инструкциями по обходу политик Chrome Web Store
- Комментарии в коде, указывающие на намеренное нарушение правил магазина
- Добавление конфигурационного слоя после одобрения расширения
- Попытки обхода процесса проверки путём подачи идентичных обоснований о неотправке данных на внешние серверы
Исследователи отмечают, что пока расширение активно, весь трафик пользователя проходит через серверы злоумышленников. Неясно, владеют ли они этими прокси-серверами лично или перепродают мощности других провайдеров.
Инцидент также обнажил проблему с расширением для Chrome под названием «AI Sidebar with Deepseek, ChatGPT, Claude, and more», которое вернулось спустя месяцы после удаления. Расширение сначала выпустило чистое обновление, удалив вредоносный код, а затем через две недели добавило схему монетизации, которая открывает партнёрские ссылки при каждом обновлении и удалении расширения.
