Следите за новостями по этой теме!
Подписаться на «Рифы и пачки / Твоя культура»
На днях команда Threat Research Team из компании Socket раскрыла крупную сеть поддельных VPN-расширений для браузера Google Chrome, которые якобы обеспечивали анонимность пользователей, но на деле перенаправляли весь интернет-трафик через подконтрольные злоумышленникам серверы.
Эксперты обнаружили 737 бесплатных VPN и proxy-расширений, размещённых минимум от имени 40 различных разработчиков в официальном магазине Chrome Web Store. Из них 274 расширения напрямую выдавали себя за 66 известных брендов VPN, таких как NordVPN и Proton VPN. Все эти приложения имели в сумме более 75 тысяч установок — большинства среди русскоязычных пользователей, которые искали способ получить доступ к заблокированным сайтам.
Команда Socket выявила, что за всей сетью стоит единый российский сервис подписки под названием Myxa VPN. Разработчики смогли связать фальшивые расширения по ряду признаков: общий аналитический аккаунт, одни и те же сведения о регистрации доменов, идентичный хостинг, а также утёкшие пути сборки приложений для Windows, указывающие на одну папку проекта.
Бесплатные расширения работали как воронка: они перенаправляли юзеров на платные тарифы, которые сулили доступ к «премиум»-серверам по всему миру. Однако Socket протестировал около 200 таких адресов, и выяснилось, что ни один из анонсированных серверов в Японии, Сингапуре или Австралии не был реальным — они вовсе не существовали.
Основная уловка всех этих расширений одинакова: после нажатия «Подключиться» весь трафик браузера пользователей шёл через сервер злоумышленников — причём без исключения для каких-либо сайтов. Шифрования трафика не предусматривалось — то есть, никакой защиты, ради которой люди обычно и ставят VPN, не было. Более того, более сотни расширений использовали обходные методики через DNS-over-https от Google и Cloudflare, чтобы скрыть свой след и усложнить блокировки.
Такая позиция посредника давала владельцам полного контроля над пользовательскими данными: они могли видеть адреса посещаемых сайтов, метаданные подключения, IP-адреса пользователей и даже всю информацию, введённую на незащищённых (HTTP) страницах — например, логины и пароли. Исследователи не смогли выяснить, злоупотребляли ли операторы доступом или воровали информацию, но сам факт такой возможности уже тревожит.
Google уже начал удалять мошеннические расширения, но на момент публикации Socket в магазине всё ещё оставалось более 500 подозрительных подключений. Удалено было только треть. Угроза продолжает висеть над невнимательными пользователями Chrome.
Тем, кто уже успел установить подобное расширение, советуют немедленно удалить его, проверить настройки прокси в браузере и сменить пароли, введённые на незашифрованных сайтах. Проверить прокси можно через настройки Chrome по поиску слова «proxy».
В анналах бессмысленных и беспощадных IT-сказок появилась новая глава. Группа энтузиастов из Socket устроила настоящую археологическую экспедицию в Chrome Web Store — и вытащила на свет почти 750 «бесплатных» VPN‑расширений. Те самые, обещающие невидимость в сети, а по факту превращающие вашу анонимность в фарш для студенческой лаборатории.
Дальше хуже: треть расширений маскируется под признанные бренды, вроде NordVPN и Proton. Замануха для русскоязычных? Конечно, ведь им как раз хочется найти сайт, который блокируют. Но повезёт не с доступом, а с шансом отдать свои пароли неизвестно кому.
Расследование ведёт прямиком к Myxa VPN — случайно российский проект (куда ж без национального колорита). Домены перекликаются, аккаунты общие, а прописанные до боли знакомые серверы из Японии и Австралии существуют только в воображении разработчиков.
Пользователь скачал это «чудо»? Жди хоровода: весь твой трафик — их, шифрование — забыто. Любой рвущийся к свободе оказывается на ладони у владельцев прокси. Пароли, логины, сайты — всё видно. А после месяцами можно рассказывать друзьям, что в интернете «ничего не происходит».
Google привычно подкачал: чуть больше трети расширений удалили, остальное висит. Проверяй настройки, меняй пароли — и в следующий раз подумай, прежде чем ставить то, что маскируется под NordVPN только в фантазиях его создателей. Легко и устало.