737 поддельных VPN-расширений перехватывали трафик через прокси
⚠️ 737 поддельных VPN-расширений перехватывали трафик через прокси
75 486 установок — столько раз пользователи, искавшие обход блокировок, добровольно отдали браузерный трафик в чужие руки. 737 бесплатных VPN- и прокси-расширений из Chrome Web Store, опубликованных с 40 аккаунтов, выдавали себя за известные бренды: Proton VPN, NordVPN, Surfshark, AdGuard VPN, Browsec, ExpressVPN, CyberGhost, Windscribe, TunnelBear, Cloudflare 1.1.1.1, Google Outline. По данным hackernews, 274 расширения имитировали 66 брендов. Основная цель — русскоязычные пользователи, которым нужен доступ к заблокированным сервисам. Их и ловили.
Механика простая и наглая. Каждое расширение прописывает chrome.proxy.settings на фиксированный SOCKS5‑сервер на порту 1082. В список исключений входят только адреса обратной петли. Поэтому после подключения весь трафик браузера идёт через этот прокси. Атакующий оказывается между пользователем и сервисом: видит адрес назначения, исходные IP, TLS SNI и любые данные в незашифрованном HTTP. 520 из 522 проверенных расширений вели трафик через одну и ту же SOCKS5‑инфраструктуру. 221 расширение уже удалили. 516 всё ещё активны.
Красные флаги были заметны. Платные тарифы — фикция. Поддельный интерфейс с работающей анимацией подключения, хотя соединение падает. DNS-over-HTTPS для обхода блокировок. Внутри нашли инструкцию «Промт для сотрудников»: не указывать домен в chrome.proxy.settings напрямую, подставлять разрешённый IP-адрес и не заимствовать домены из чужих расширений без указаний. В коде — комментарии об обходе политик Chrome Web Store и добавление удалённой конфигурации после одобрения. Налоговый номер из 12 цифр и пути сборки вида C:\Users\ollob\OneDrive\Документы\1.myxa-work\08.06.26\<domain>\<product>-release.zip указывают на российский VPN-бизнес.
Отдельная история: расширение AI Sidebar с Deepseek, ChatGPT, Claude вернулось в магазин после удаления за кражу запросов. Через две недели после «чистого» обновления 1.7.3.0 добавили 21 строку кода: теперь при каждом обновлении или удалении расширение открывает партнёрскую ссылку в новой вкладке. Это не слежка за переписками, а монетизация через обновления. Сам факт повторного появления с новым поведением показывает: модерация Chrome Web Store не вычищает проблему раз и навсегда.
Совет: не доверяйте названию и иконке. Откройте chrome://extensions, найдите VPN-расширение, проверьте разрешения и источник. Если разработчик — левый аккаунт, а в настройках прокси прописан фиксированный сервер — это не VPN, а сборщик трафика. Бесплатный обход блокировок почти всегда стоит ваших данных.
#Chrome #VPN #SOCKS5 #ChromeWebStore #AitM
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.