Уязвимости Киберпреступность Сотни поддельных расширений VPN для Chrome перенаправляют трафик через прокси-сервер.

Procurator

Experienced
Local User
Регистрация
29.05.26
Сообщения
268
Реакции
108


Более 737 расширений для браузера, опубликованных в Chrome Web Store, имитировали известные VPN-сервисы и прокси-серверы, перенаправляя трафик пользователей через SOCKS5-прокси, управляемые одним провайдером.


Некоторые из расширений имитировали десятки известных брендов, включая Proton VPN, NordVPN, Surfshark, ExpressVPN и DNS-сервер Cloudflare 1.1.1.1.


Исследователи из компании Socket, занимающейся безопасностью приложений, обнаружили, что в кампании участвовало 40 учетных записей издателей, и использовался общий аналитический аккаунт.

В интернет-магазине Chrome эти расширения были загружены почти 75 000 раз, в основном российскими пользователями, ищущими инструменты для обхода заблокированных в стране сервисов.


«Поскольку весь трафик браузера направляется через него [ретранслятор], сервер злоумышленника получает возможность считывать каждый адрес назначения, каждое значение TLS SNI, исходный IP-адрес жертвы и любое тело запроса, отправленного по обычному HTTP», — Для просмотра ссылки Войди или Зарегистрируйся .


Исследователи выявили три модели поведения, представляющие угрозу для кампании:


  • 520 расширений настроили Chrome таким образом, чтобы весь трафик браузера проходил через SOCKS5-прокси оператора на порту 1082.
  • 104 расширения разрешали свои прокси-имена хостов через Cloudflare или Google DNS-over-HTTPS, чтобы защитить домен оператора от проверки.
  • Расширения, рекламирующие несуществующие премиум-серверы в Японии, Сингапуре, Канаде, Австралии и Турции, использовались для мошенничества с подписками.
Socket не смог проанализировать код во всех расширениях, поскольку 212 из них уже были удалены к моменту сбора данных исследователями.


Судя по найденным строкам кода, эта кампания, по всей видимости, представляет собой попытку перенаправить клиентов на платный VPN-сервис в России.


Исследователи отметили, что механизм, используемый расширениями, по-видимому, ничем не отличается от механизма легитимного сервиса, но выявили несколько признаков преднамеренного обмана:


  • выдавая себя за известные бренды
  • реклама несуществующих премиум-серверных локаций
  • неработающие платежные или соединительные механизмы
  • вводящая в заблуждение информация для рецензентов магазинов
  • Добавление удаленной конфигурации после утверждения расширения.
  • использование методов сокрытия прокси-адресов от анализа
По данным Socket, хотя Google удалил более 200 расширений, связанных с выявленной кампанией, более 500 из них по-прежнему доступны в интернет-магазине Chrome.


Компания Socket опубликовала идентификаторы всех расширений, связанных с кампанией, и рекомендует пользователям проверить свои браузеры на наличие таких расширений и удалить их, если они будут обнаружены. Также следует убедиться, что конфигурация прокси-сервера Chrome вернулась в нормальное состояние.

Для просмотра ссылки Войди или Зарегистрируйся
 
Последнее редактирование: