- Регистрация
- 29.05.26
- Сообщения
- 268
- Реакции
- 108
Более 737 расширений для браузера, опубликованных в Chrome Web Store, имитировали известные VPN-сервисы и прокси-серверы, перенаправляя трафик пользователей через SOCKS5-прокси, управляемые одним провайдером.
Некоторые из расширений имитировали десятки известных брендов, включая Proton VPN, NordVPN, Surfshark, ExpressVPN и DNS-сервер Cloudflare 1.1.1.1.
Исследователи из компании Socket, занимающейся безопасностью приложений, обнаружили, что в кампании участвовало 40 учетных записей издателей, и использовался общий аналитический аккаунт.
В интернет-магазине Chrome эти расширения были загружены почти 75 000 раз, в основном российскими пользователями, ищущими инструменты для обхода заблокированных в стране сервисов.
«Поскольку весь трафик браузера направляется через него [ретранслятор], сервер злоумышленника получает возможность считывать каждый адрес назначения, каждое значение TLS SNI, исходный IP-адрес жертвы и любое тело запроса, отправленного по обычному HTTP», — Для просмотра ссылки Войди
Исследователи выявили три модели поведения, представляющие угрозу для кампании:
- 520 расширений настроили Chrome таким образом, чтобы весь трафик браузера проходил через SOCKS5-прокси оператора на порту 1082.
- 104 расширения разрешали свои прокси-имена хостов через Cloudflare или Google DNS-over-HTTPS, чтобы защитить домен оператора от проверки.
- Расширения, рекламирующие несуществующие премиум-серверы в Японии, Сингапуре, Канаде, Австралии и Турции, использовались для мошенничества с подписками.
Судя по найденным строкам кода, эта кампания, по всей видимости, представляет собой попытку перенаправить клиентов на платный VPN-сервис в России.
Исследователи отметили, что механизм, используемый расширениями, по-видимому, ничем не отличается от механизма легитимного сервиса, но выявили несколько признаков преднамеренного обмана:
- выдавая себя за известные бренды
- реклама несуществующих премиум-серверных локаций
- неработающие платежные или соединительные механизмы
- вводящая в заблуждение информация для рецензентов магазинов
- Добавление удаленной конфигурации после утверждения расширения.
- использование методов сокрытия прокси-адресов от анализа
Компания Socket опубликовала идентификаторы всех расширений, связанных с кампанией, и рекомендует пользователям проверить свои браузеры на наличие таких расширений и удалить их, если они будут обнаружены. Также следует убедиться, что конфигурация прокси-сервера Chrome вернулась в нормальное состояние.
Для просмотра ссылки Войди
Последнее редактирование: