737 фальшивых VPN-расширений в Chrome: весь трафик шёл через чужой прокси
Исследователи Socket описали кампанию из 737 бесплатных VPN- и прокси-расширений в Chrome Web Store, опубликованных как минимум с 40 аккаунтов разработчиков и установленных 75 486 раз. Почти все они делают одно и то же: направляют браузер на SOCKS5-релей оператора на порту 1082, исключая только локальные адреса. С этой позиции оператору видны каждый адрес назначения, имя сервера в каждом TLS-рукопожатии, настоящий адрес пользователя и полное содержимое всего, что ещё идёт по обычному HTTP.
Под какие бренды косили
274 расширения маскируются под 66 известных имён. Среди них Proton VPN, NordVPN, Surfshark, ExpressVPN, CyberGhost, Windscribe, TunnelBear, AdGuard VPN, Browsec, 1.1.1.1 от Cloudflare и Outline от Google. Ещё два важны особенно для тех, кто открывает заблокированное через браузер: AmneziaVPN, скопированный 22 отдельными расширениями, и AntiZapret. Это ровно те инструменты, которым такая аудитория доверяет, поэтому их и копировали.
Один живой пример показывает масштаб нагляднее цифр. Расширение с идентификатором ilbpmeeaifiojjiohfffjmgpgcfcaajg лежит в магазине как «1.1.1.1 VPN» с полностью скопированным оформлением Cloudflare, тысяча установок и рейтинг пять звёзд по восьми отзывам, и магазин не показывает будущему пользователю никакого предупреждения.
Почему названия вам не помогут
Не пытайтесь проверить себя по списку названий. Одни и те же имена повторяются в десятках клонов, их правят после публикации, а после удаления появляется свежая загрузка под слегка изменённым. Устойчивый признак это идентификатор расширения, длинная строка букв в его адресе в магазине, и Socket опубликовал идентификаторы всех 737.
Как проверить свой браузер
Откройте chrome://extensions, включите режим разработчика в верхнем углу, и у каждого расширения появится идентификатор. Сверьте эти идентификаторы со списком в отчёте Socket. Затем откройте chrome://settings и найдите «прокси», чтобы убедиться, что браузер больше не направлен на чужой сервер.
Что операторы делали, чтобы остаться в магазине
- Просили одно разрешение, которое для VPN-инструмента выглядит безобидно, право задавать прокси, и ничего больше, что привлекло бы внимание.
- 104 расширения узнавали адрес прокси через шифрованный DNS у Cloudflare или Google и передавали Chrome уже готовый адрес, так что обычный запрос, который выдал бы домен, просто не происходил в открытом виде.
- 66 добавили слой удалённой настройки после одобрения: это позволяет менять инфраструктуру, не выпуская обновление, которое магазин стал бы проверять.
- Рекламировали премиум-серверы в Японии, Сингапуре, Канаде, Австралии и Турции. Все 200 таких поддоменов не резолвятся ни во что, то есть платный тариф это продажа несуществующего.
Кто за этим стоит
Socket связывает всю россыпь с подписочным VPN-бизнесом в России под названием Myxa VPN, в чьём биллинге браузерное расширение продаётся как платный тариф: сотни бесплатных карточек в магазине это воронка. Экономика объясняет, почему удаления не заканчивают историю. Аккаунт разработчика в Chrome Web Store стоит пять долларов, поэтому снос обходится оператору в цену кофе и новую загрузку. Google удалил 221 расширение, а 516 оставались активными на момент сбора данных, и на них приходится 58 318 установок.
Расширение для браузера это не VPN
Вот что стоит унести из этой истории. Расширение не строит туннель для вашей машины, оно велит браузеру отправлять запросы через сервер, что эти как раз и делали. Защита это или слежка, зависит целиком от того, кто держит сервер и что он обещает письменно. Трафик других программ, системного обновления, мессенджера, через него не идёт вовсе, поэтому замочек в браузере ничего не говорит об остальном устройстве.
Если вы пользуетесь браузерным расширением сервиса, за который реально платите, это разумное удобство. Бесплатное расширение от неизвестного издателя это незнакомый человек, предложивший отнести вашу почту, и само предложение и есть его бизнес-модель.
Если такое расширение у вас стояло
- Удалите расширение и после этого проверьте настройку прокси, как описано выше.
- Смените пароли, которые вводили на сайтах без HTTPS, пока оно было подключено.
- Считайте историю просмотров за этот период увиденной посторонним. Это важнее всего, если вы заходили на сервисы, заблокированные там, где вы живёте.
• 737 Chrome VPN Extensions Linked to Brand Impersonation and Browser Traffic Redirection - Socket
• Hundreds of fake Chrome VPN extensions route traffic through a proxy - BleepingComputer
• 737 Chrome VPN Extensions Caught Routing Traffic Through Proxies - The Hacker News
• 737 Chrome VPN extensions impersonate brands to hijack browser traffic - CyberInsider