VMTech
Обсудить проект

Socket обнаружила 737 Chrome-расширений VPN со скрытыми прокси

Socket обнаружила 737 Chrome-расширений VPN со скрытыми прокси

Исследователи Socket обнаружили 737 бесплатных VPN- и прокси-расширений для Chrome, которые преимущественно нацелены на русскоязычных пользователей, ищущих доступ к заблокированным сервисам. Дополнения опубликованы как минимум через 40 аккаунтов разработчиков в Chrome Web Store и суммарно получили 750486 установок. Из них 274 выдавали себя за 66 известных VPN- и privacy-брендов, в том числе Proton VPN, NordVPN, Surfshark, AdGuard VPN, Browsec, ExpressVPN, CyberGhost, Windscribe, TunnelBear, Cloudflare 1.1.1.1 и Google Outline.

Трафик направлялся через общую инфраструктуру

По оценке исследователя Socket Куша Пандьи, расширения для обхода блокировок перенаправляли всю браузерную сессию пользователя через SOCKS5-прокси одного поставщика. В массовом наборе 520 из 522 дополнений использовали одну и ту же SOCKS5-инфраструктуру.

Большая часть расширений задавала параметр chrome.proxy.settings с фиксированным SOCKS5-сервером на порту 1082. Это ставило оператора между браузером и сайтами: он мог наблюдать адреса посещаемых ресурсов, исходные IP-адреса, значения TLS SNI и тела запросов, отправленных по незашифрованному HTTP.

Список исключений у прокси-конфигурации содержал лишь loopback-адреса, включая localhost и 127.0.0.1. Поэтому после подключения к заявленному VPN практически любой другой запрос браузера уходил на SOCKS5-реле.

Имитация брендов и признаки обхода проверок

Socket зафиксировала 221 удалённое расширение, но ещё 516 на момент исследования оставались активными. Исследователи связывают оператора с подписочным VPN-бизнесом в России: на это указывают 12-значный ИНН и утечка пути сборки Windows в части пакетов.

Сама передача трафика через VPN или прокси не отличается от работы легитимного сервиса. Ключевая особенность этой кампании — имитация известных марок вместо выпуска продукта под собственным именем. Среди других признаков названы реклама несуществующих платных тарифов и локаций, обход блок-листов DNS-over-HTTPS и интерфейсы с анимацией подключения, хотя соединение фактически не устанавливается.

В пакетах также нашли внутреннюю инструкцию «Промт для сотрудников». Она предписывала не указывать домен напрямую в chrome.proxy.settings, а использовать разрешённый IP-адрес, и не брать домен другого расширения без отдельных указаний. Комментарии в коде указывали на попытки обходить правила Chrome Web Store, а после одобрения дополнений добавлялся слой удалённой конфигурации.

Что проверить организациям

Риски расширений Chrome остаются значимыми и после масштабных исправлений браузера: масштабные риски безопасности Chrome и SaaS показывает, насколько широким может быть поле атак вокруг Chrome, SaaS и DNS. В данном случае Socket также обнаружила одинаковые заверения для модерации магазина: «No data transmitted to external servers» и «No user tracking or logging», которые противоречат скрытой прокси-конфигурации.

Компаниям стоит проверить расширения в управляемых профилях Chrome, сопоставить их с утверждённым списком средств удалённого доступа и удалить дополнения с непонятным происхождением или имитацией бренда. Если расширение подключено, каждый браузерный запрос проходит через контролируемый оператором сервер, поэтому выбор VPN-дополнения нельзя сводить только к названию и интерфейсу.

#chromesecurity#vpnsecurity#browserprivacy#extensionrisk
Открытая аналитика
На сайте 0 просмотров
мин чтения 4 12.08.2026
Instagram

Socket обнаружила 737 Chrome-расширений VPN со скрытыми прокси

Открыть публикацию в Instagram ↗