Исследователи из компании Socket обнаружили масштабную кампанию по размещению в магазине Google Chrome 737 поддельных VPN-расширений. Более 270 из них имитировали известные сервисы, включая Proton VPN, NordVPN, Surfshark, AdGuard, а также AmneziaVPN и AntiZapret. При этом 94% расширений были ориентированы на русскоязычную аудиторию, преимущественно пользователей из России.
Общее число скачиваний превысило 75 000. Большинство расширений (520 штук) использовали API chrome.proxy.settings для перенаправления всего трафика браузера, за исключением localhost, на SOCKS5-прокси разработчика через порт 1082. При этом трафик не шифровался и не разделялся по туннелям, что позволяло владельцу серверов видеть каждый запрос, включая TLS SNI, и собирать реальные IP-адреса пользователей.
Для обхода антивирусных программ и DNS-фильтров 104 расширения применяли DNS-over-HTTPS через Cloudflare и Google. Это позволяло скрытно разрешать адреса прокси и передавать браузеру уже IP-адреса без доменных имён. Расширения активно предлагали пользователям приобрести премиум-версии, однако анализ кода показал отсутствие реальных серверов в заявленных регионах — Японии, США и Европе.
Код лицензирования был выполнен с ошибками, а секретный ключ для генерации токенов находился в открытом доступе. Выяснилось, что вся эта сеть связана с официальным индивидуальным предпринимателем из России, который продавал VPN через собственный сайт и Telegram-ботов, таких как Муха VPN и Лев VPN. Google не смог эффективно предотвратить распространение подделок: разработчик создал 38 аккаунтов разработчика, потратив около 190 долларов, и загрузил сотни клонов расширений.
Несмотря на удаление части расширений после жалоб, аккаунты не были заблокированы, что позволило продолжать загрузку новых версий с обфусцированным кодом для обхода автоматических проверок. Остаётся открытым вопрос, зачем разработчику, возможно, не обладающему особыми полномочиями, необходимо логировать каждый клик пользователей, установивших расширение.
В последние годы популярность VPN-сервисов среди русскоязычных пользователей значительно выросла на фоне усиления контроля над интернет-трафиком и блокировок различных ресурсов. Это создало благодатную почву для появления множества предложений на рынке, включая как проверенные решения, так и сомнительные продукты, которые обещают анонимность и безопасность, но на деле могут представлять угрозу. В условиях растущего интереса к VPN и ограниченного контроля со стороны крупных платформ, таких как Google Chrome Web Store, мошенники и недобросовестные разработчики получили возможность массово размещать поддельные расширения.
Их цель — не только заработать на продаже «премиум»-версий, но и получить доступ к пользовательским данным, что вызывает серьёзные вопросы о безопасности и приватности. Особенно примечательно, что большинство таких расширений ориентированы именно на русскоязычную аудиторию, что свидетельствует о целенаправленной кампании. При этом Google, несмотря на жалобы и выявленные нарушения, не смог эффективно заблокировать аккаунты разработчиков, что позволило злоумышленникам продолжать свою деятельность.
Этот случай подчёркивает необходимость более жёсткого контроля и осмотрительности пользователей при выборе VPN-решений.