Содержание
Socket Threat Research Team нашла в Chrome Web Store крупную сетку поддельных VPN- и прокси-расширений: 737 дополнений набрали более 75 000 установок. По данным исследователей, они выдавали себя за известные privacy-бренды и прогоняли браузерный трафик через прокси одного оператора.
Для браузерного расширения это почти идеальная позиция для атаки. Пользователь нажимает кнопку подключения, видит привычную иконку, а дальше весь сеанс в браузере проходит через чужую инфраструктуру.
737 расширений и 40 аккаунтов разработчиков
Socket описывает сетку как массовую кампанию в Chrome Web Store: расширения публиковали минимум через 40 аккаунтов разработчиков, а более 270 дополнений имитировали 66 известных сервисов для приватности и сетевой защиты. Основная доля установок пришлась на русскоязычных пользователей, которые искали бесплатные браузерные инструменты для приватного доступа в сеть.
Исследователи связали расширения между собой не по одному признаку, а по набору следов. В отчёте Socket фигурируют общий аккаунт аналитики, похожие регистрации доменов, общая хостинговая инфраструктура и утекшие пути сборки Windows. Эти пути указывали на один проектный каталог.
По версии Socket, бесплатные дополнения работали как воронка к платной подписке. Часть платных обещаний при этом не сошлась с технической проверкой.
В премиальных тарифах оператор заявлял серверы в Японии, Сингапуре и Австралии. Socket проверила 200 премиальных хостнеймов на 40 доменах, и ни один не вернул A-запись. Проще говоря, заявленные серверы по этим адресам в DNS не существовали.
Трафик шёл через прокси, но защиты VPN не было
Главная техническая деталь неприятная: после нажатия Connect расширения отправляли весь браузерный трафик через сервер оператора, без исключений для отдельных сайтов. Socket пишет, что схема не добавляла шифрование, то есть не выполняла защитную часть работы полноценного VPN-клиента.
И это ключевое отличие от нормальной модели доверия. Если расширение просто меняет прокси в браузере, оператор видит больше, чем ждёт обычный пользователь. Он может наблюдать посещаемые сайты, TLS SNI-метаданные, исходный IP-адрес и всё, что уходит по незашифрованному HTTP.
Особенно рискован старый HTTP без замка в адресной строке. Логин, пароль или форма оплаты на такой странице проходят в открытом виде для посредника в цепочке.
В 104 расширениях Socket нашла ещё один трюк. Они получали адреса прокси через DNS-over-HTTPS у Cloudflare или Google, а затем передавали Chrome сырой IP-адрес. Такая схема усложняет блокировку и поиск инфраструктуры оператора.
Google удалил часть расширений, но сетка не исчезла
Socket не утверждает, что оператор уже собирал или продавал данные пользователей. Но сама возможность смотреть трафик делает такие расширения опасными. В браузере расширение живёт слишком близко к сессиям, кукам, формам и рабочим вкладкам.
Google уже удалил часть дополнений из магазина, но зачистка не закрыла всю сетку. К моменту, когда Socket собирала данные, из 737 расширений исчезло 221, а 516 всё ещё оставались в Chrome Web Store.
Полный технический разбор с индикаторами кампании опубликован в отчёте Socket Threat Research Team. Там же исследователи указывают, что подозрительное расширение лучше удалить, а учётные данные, введённые на HTTP-страницах во время его работы, сменить.
При сборе данных Socket зафиксировала конкретный остаток кампании: 516 поддельных расширений ещё находились в Chrome Web Store после удаления первых 221.