Содержание
Расширения VPN Go: Free VPN для Chrome и Firefox оказались не просто бесплатными инструментами приватности. Исследователи Socket нашли в них скрытый сбор текста из буфера обмена: версия для Chrome проверяла его примерно каждые 0,5 секунды, Firefox — каждые 1,5 секунды.
Ситуация неприятна тем, что вредный код появился не сразу. Первые изученные сборки вели себя как обычные прокси-расширения и выполняли заявленную функцию. Затем авторы протолкнули обычное обновление уже на установленную базу пользователей.
Именно такой сценарий опаснее грубого вредоноса с первого дня. Пользователь видит рабочее расширение, магазин не ловит явную проблему на старте, а доверие копится само.
Что нашли в версиях для Chrome и Firefox
В Chrome вредный механизм появился в версии 1.1: расширение добавило скрипт, который читал буфер обмена и отправлял фрагменты на заранее прописанный адрес, говорится в разборе Socket. Firefox-версия пошла тем же путем чуть позже и перенесла цикл кражи в фоновый скрипт.
Мониторинг работал без пауз. Chrome-сборка опрашивала буфер примерно два раза в секунду. Firefox-сборка делала это реже — примерно раз в 1,5 секунды.
Каждое новое значение получало идентификатор сессии. Так оператор мог собрать украденные фрагменты на своей стороне. Передача шла по обычному HTTP, без отдельной маскировки под сложную инфраструктуру.
При этом политики приватности обоих расширений заявляли обратное. Инструменты якобы не собирали, не хранили и не передавали пользовательские данные. Журналы активности они тоже обещали не вести.
Буфер обмена опасен именно своей рутиной
Буфер обмена бьет по пользователю своей бытовой природой: туда попадают пароли, одноразовые коды, адреса кошельков, номера документов, фрагменты переписок и рабочие ссылки. Для кражи не нужен взлом сайта — расширение просто ждет, пока человек сам скопирует нужный текст.

- Пароли: строки из менеджеров паролей и временные коды входа
- Финансовые данные: адреса криптокошельков, номера счетов и платежные реквизиты
- Рабочая информация: ссылки на документы, токены доступа и фрагменты переписок
Если пользователь держал VPN Go включенным, любые скопированные данные за этот период стоит считать раскрытыми. Это не история про невнимательность. Менеджеры паролей сами часто строят вход вокруг копирования длинной строки.
Чистый запуск не спасает от вредного обновления
Тактика с отложенным вредным кодом усложняет проверку расширений: магазин видит рабочий продукт на старте, пользователи ставят его без явных тревожных признаков, а опасная функция приезжает позже обычным апдейтом. В случае VPN Go Socket отдельно указывает, что ранние сборки не показали подтвержденной кражи буфера.
Похожий паттерн уже встречался у бесплатных расширений для приватности. Исследователи находили случаи со скриншотами посещенных страниц и возвратом удаленного вредного расширения в более скрытной форме.
Это объясняет, почему такие истории бьют не только по новичкам. Опрос TechRadar среди своих читателей показал: почти каждый четвертый пользуется бесплатными VPN, хотя знает о рисках.
TechRadar попытался получить комментарий у VPN Go, но оба указанных почтовых адреса вернули ошибку доставки. Сейчас Chrome Web Store и Firefox Add-ons уже удалили обе версии расширения из каталогов.