Исследователи из компании Socket идентифицировали в интернет-магазине Chrome 737 бесплатных VPN- и прокси-расширений, которые в большинстве своём были предназначены для пользователей из России. Значительная часть этих расширений выдавала себя за популярные VPN-сервисы, при этом весь интернет-трафик, проходящий через браузер, перенаправлялась через SOCKS5-прокси единого поставщика услуг.
По информации исследователей, эти программы распространялись минимум через 40 аккаунтов разработчиков и в совокупности были установлены более 75 тысяч раз. Из них 274 расширения имитировали логотипы и названия 66 известных компаний, среди которых Proton VPN, NordVPN, Surfshark, AdGuard VPN, Browsec, ExpressVPN, CyberGhost, Windscribe, TunnelBear, Cloudflare 1.1.1.1 и Google Outline.
Согласно исследованию Socket, 520 из 522 найденных расширений переправляли интернет-трафик пользователей через одну и ту же SOCKS5-сеть. Для этого плагины изменяли параметры chrome.proxy.settings, устанавливая стационарный прокси-сервер на порту 1082. Исключения в списке касались только внутренних адресов, поэтому практически все запросы браузера пользователя шли через этот поддельный «VPN».
В результате мошенники получали возможность следить за браузерной деятельностью жертв. Они могли видеть адреса веб-сайтов, которые посещали пользователи, их подлинные IP-адреса, данные TLS SNI и содержимое незашифрованных HTTP-сообщений.
Ещё 104 расширения применяли DNS-over-HTTPS, используя сервисы Cloudflare или Google для определения адресов прокси-серверов. Специалисты полагают, что преступники таким образом пытались скрыть своё техническое оборудование от обнаружения и возможного блокирования.
Эксперты предполагают, что на основе найденного исходного кода и прочей информации эта атака может быть связана с платным сервисом «Муха VPN». Об этом свидетельствуют 12-значный номер ИНН и оставленные в коде пути файлов со словами на русском языке. Судя по найденным следам, сотни подобных расширений работали как канал для привлечения новых клиентов: некоторые из них перенаправляли пользователей в Telegram-чат и предлагали купить платный доступ.
Сотрудники Socket отмечают, что сам принцип работы такого прокси-сервиса ничем не отличается от легальных VPN- и прокси-сервисов. Основная угроза состояла в обмане: приложения копировали внешний вид популярных сервисов, обещали доступ к несуществующим серверам в Японии, Сингапуре, Канаде, Австралии и Турции, а иногда показывали полностью поддельный экран подключения.
Кроме того, в коде расширений исследователи нашли служебный текст с инструкциями для создателей. В нём рекомендовалось не использовать доменные имена в chrome.proxy.settings, а только их цифровые адреса. Также учёные заметили попытки обхода механизма проверки Chrome Web Store: удалённые инструкции встраивались в расширение уже после того, как оно было одобрено магазином. При этом авторы во время отправки на проверку писали, что не собирают и не отправляют данные пользователей.
К моменту выпуска доклада эксперты уже помогли удалить 221 вредоносное расширение, однако 516 оставались в свободном доступе.
Специалисты Socket опубликовали полный список идентификаторов вредоносных расширений и советуют пользователям проверить свой браузер, удалить потенциально опасные плагины и убедиться, что настройки прокси-сервера в Chrome установлены корректно.
