Сигурност

Редакция Overclock.bg ·

737 фалшиви VPN разширения за Chrome следят трафика ви

737 фалшиви VPN разширения за Chrome следят трафика ви

На 12 август 2026 компанията за сигурност Socket публикува анализ на 737 разширения за Chrome, които се представят за VPN и прокси услуги, но всъщност прекарват целия браузърен трафик на потребителя през сървъри на един и същи оператор. Разширенията са публикувани от над 40 различни акаунта в Chrome Web Store и са събрали 75 486 инсталации. Google е свалил 221 от тях — но над 500 продължават да са достъпни за сваляне.

Едно разрешение, което върши всичко

Схемата е обезоръжаващо проста. Разширението иска разрешението proxy, а към него — само storage, activeTab и notifications. Нищо от списъка не изглежда тревожно; няма <all_urls>, няма достъп до съдържанието на страниците.

При включване обаче кодът записва в chrome.proxy.settings фиксиран SOCKS5 сървър на порт 1082, а в списъка с изключения оставя единствено loopback адресите (127.0.0.1). Всичко останало — всяка заявка от всеки таб — минава през машина на нападателя.

Socket е успяла да свали и анализира кода на 522 разширения. При 520 от тях конфигурацията е една и съща инфраструктура.

{
  "mode": "fixed_servers",
  "rules": {
    "singleProxy": { "scheme": "socks5", "host": "…", "port": 1082 },
    "bypassList": ["127.0.0.1"]
  }
}

Тук няма криптиране, няма удостоверяване, няма защита срещу изтичане на реалния IP през WebRTC. Операторът на прокситa вижда всяка дестинация, всяка стойност на TLS SNI, реалния IP на потребителя и — при сайтове без HTTPS — цялото съдържание на заявките, включително въведени пароли. Това е класическа позиция adversary-in-the-middle, само че жертвата сама я е инсталирала.

Веригата на атаката при 522-те анализирани разширения Снимка: Socket

Допълнителни 104 разширения ползват DNS-over-HTTPS през резолверите на Cloudflare и Google, за да преведат адреса на проксито до чист IP, преди да го подадат на Chrome. Така в мрежата не остава открита DNS заявка към домейна на нападателя. Вътрешна инструкция, забравена в един от пакетите и озаглавена „Prompt for employees“, го казва направо: не слагайте домейн директно в chrome.proxy.settings, само IP след резолюция.

Крадени марки, включително тези за заобикаляне на цензура

274 от разширенията имитират 66 реални марки: Proton VPN, NordVPN, Surfshark, ExpressVPN, CyberGhost, AdGuard VPN, Windscribe, TunnelBear, Browsec, 1.1.1.1 на Cloudflare и Outline на Google. Най-цинично изглеждат копията на AmneziaVPN и AntiZapret — точно инструментите, на които руските потребители разчитат, за да стигнат до Instagram, ChatGPT и YouTube.

Именно тези потребители са и основната цел. Човек, който търси начин да заобиколи блокировките, по презумпция праща през тунела най-чувствителния си трафик.

Разширение с марка „Лев VPN“, което посочва Муха VPN като доставчик Снимка: Socket

Кой стои отзад

Следите водят към бизнес на име Муха VPN (Myxa VPN) — 360 от разширенията го посочват като доставчик на премиум сървърите си. Socket е намерила в build артефактите потребителско име от Windows („ollob“) и пътища с кирилица, 21 домейна, регистрирани в интервал от 10 секунди на 20 май 2026 г. през reg.ru, общ хостинг на 212.192.14.75 и брояч на Yandex Metrika, който свързва магазина с домейните на разширенията.

Абонаментите се продават през Telegram Mini App, като тарифата за разширението тръгва от 99 рубли месечно (около €1). Публичната оферта посочва действащ руски самонает данъкоплатец, а по-стара версия на политиката за поверителност се позовава на закон 152-ФЗ. Текущата политика обещава „без логове“, но на друго място признава събиране на IP адреси.

Премиум частта е и чиста измама: всичките ~200 поддомейна за „бързи сървъри“ в Япония, Сингапур, Канада, Австралия и Турция нямат DNS записи от тип A. Плащате за локации, които не съществуват.

Защо толкова много от тях още са там

Google свали първата партида след разкритие на Palo Alto Networks от 5 юни 2026 г., но моделът се оказва устойчив: според изчисленията на Socket един акаунт публикува средно 9,1 разширения, преди първото да бъде премахнато, и още 15,8 през следващите 69 дни. 29 от 30 акаунта с премахнати разширения продължават да имат живи такива.

Има и проблем с процеса на одобрение. 49 разширения от 18 акаунта са получили нови функции — отдалечена конфигурация, теглене на линкове от /config/links.json — след като са минали проверката, без промяна в разрешенията. Разликата в permissions просто не улавя такава промяна в поведението, което е тъжна ирония на фона на усилията на Google да върже сесиите в Chrome към хардуера.

Внимание

Ако сте ползвали безплатно VPN разширение за Chrome: махнете го, отворете chrome://settings и проверете прокси настройките, и сменете паролите за сайтове без HTTPS, които сте посещавали междувременно. Историята на сърфирането ви за този период трябва да се смята за видяна от трето лице.

Изводът

Безплатният VPN в браузъра струва точно колкото плащате за него. Разрешението proxy заслужава същото подозрение като достъпа до всички сайтове — с него едно разширение от 30 килобайта прави с трафика ви всичко, което би направил и компрометиран рутер. Ако наистина ви трябва VPN, платете на доставчик с публичен одит и го пуснете на ниво операционна система, не като плъгин с пет звезди и хиляда инсталации.

Пълните индикатори за компрометиране, включително списъкът с ID-та на разширенията, са в доклада на Socket, а обобщения има и в The Hacker News и BleepingComputer.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още