Для Chrome нашли более 700 поддельных VPN-расширений
Исследовательская команда Socket обнаружила сеть из 737 поддельных бесплатных VPN- и прокси-расширений для Chrome. Расширения опубликовали через 40 аккаунтов разработчиков, причём 274 из них имитировали 66 известных сервисов.
Как отмечают исследователи, кампания была рассчитана на русскоязычных пользователей, которым требовался доступ к Instagram (Принадлежит компании Meta Platforms, чья деятельность признана экстремистской и запрещена в РФ), ChatGPT, YouTube и другим сервисам. Расширения установили 75 486 раз. На момент сбора данных активными оставались 516 расширений.
Специалисты изучили исходный код 525 расширений. Почти все настраивали SOCKS5-прокси на порту 1082 и направляли через него весь браузерный трафик. В списке исключений находились только локальные адреса. Выбрать отдельные сайты для проксирования было нельзя. Прокси мог видеть адреса посещаемых ресурсов, значения TLS SNI, исходный IP-адрес пользователя и содержимое запросов по HTTP. SOCKS5 не добавлял шифрование, не защищал от утечек через WebRTC и не менял настройки DNS.
Адреса прокси в 104 расширениях определялись через Cloudflare и Google DNS-over-HTTPS. Затем браузеру передавался IP-адрес, а не доменное имя. Это скрывало домены оператора от обычных DNS-запросов. Расширения предлагали платные серверы в Японии, Сингапуре, Канаде, Австралии и Турции. Все 200 соответствующих поддоменов у 40 проверенных доменов не имели A-записей. В одном варианте кода любой непустой текст считался ключом. В другом использовались открытый секрет myxavpn2024secret и простой 32-разрядный хеш, позволявший создавать ключи самостоятельно.
В 66 расширениях использовались перенаправления на удалённую конфигурацию. Оператор мог менять адреса ресурсов уже установленных расширений без выпуска обновления. Всего обновления с новым кодом получили 49 расширений через 18 аккаунтов.
Десять расширений содержали одинаковые пояснения для модераторов. В них утверждалось, что данные не собираются и не передаются на внешние серверы. При этом расширения использовали прокси.
Связь расширений подтверждали общие названия поставщика, данные о сборке Windows, счётчики «Яндекс Метрики», серверы имён, IP-адрес выделенного сервера и одинаковые фрагменты кода. В 43 пакетах был указан общий путь к каталогу сборки.
Тот же оператор продавал браузерное расширение через Telegram Mini App. Цена начиналась от 99 рублей в месяц. Политика сервиса заявляла об отсутствии журналирования, но указывала обработку IP-адресов.
Google уже удалила 221 из 737 расширений. При этом 50 активных расширений имели ту же структуру, что и одно удалённое. Среди них было «1.1.1.1 VPN», копировавшее бренд Cloudflare. Palo Alto Networks назвала 18 связанных идентификаторов. 14 из 15 активных расширений из этого списка удалили за семь недель. Связанные аккаунты сохранили 250 других расширений с 26 151 установкой.
