14.08.2026, 01:04

737 фейковых VPN-расширений в Chrome: как русскоязычных пользователей провели по прокси

Исследователи из компании Socket обнаружили масштабную кампанию по размещению в магазине Google Chrome 737 поддельных VPN-расширений. Более 270 из них имитировали известные сервисы, включая Proton VPN, NordVPN, Surfshark, AdGuard, а также AmneziaVPN и AntiZapret. При этом 94% расширений были ориентированы на русскоязычную аудиторию, преимущественно пользователей из России.

Общее число скачиваний превысило 75 000. Большинство расширений (520 штук) использовали API chrome.proxy.settings для перенаправления всего трафика браузера, за исключением localhost, на SOCKS5-прокси разработчика через порт 1082. При этом трафик не шифровался и не разделялся по туннелям, что позволяло владельцу серверов видеть каждый запрос, включая TLS SNI, и собирать реальные IP-адреса пользователей.

Для обхода антивирусных программ и DNS-фильтров 104 расширения применяли DNS-over-HTTPS через Cloudflare и Google. Это позволяло скрытно разрешать адреса прокси и передавать браузеру уже IP-адреса без доменных имён. Расширения активно предлагали пользователям приобрести премиум-версии, однако анализ кода показал отсутствие реальных серверов в заявленных регионах — Японии, США и Европе.

Код лицензирования был выполнен с ошибками, а секретный ключ для генерации токенов находился в открытом доступе. Выяснилось, что вся эта сеть связана с официальным индивидуальным предпринимателем из России, который продавал VPN через собственный сайт и Telegram-ботов, таких как Муха VPN и Лев VPN. Google не смог эффективно предотвратить распространение подделок: разработчик создал 38 аккаунтов разработчика, потратив около 190 долларов, и загрузил сотни клонов расширений.

Несмотря на удаление части расширений после жалоб, аккаунты не были заблокированы, что позволило продолжать загрузку новых версий с обфусцированным кодом для обхода автоматических проверок. Остаётся открытым вопрос, зачем разработчику, возможно, не обладающему особыми полномочиями, необходимо логировать каждый клик пользователей, установивших расширение.

Поделиться:

Похожие новости