Cайт веб-разработчика, программиста Ruby on Rails ESV Corp. Екатеринбург, Москва, Санкт-Петербург, Новосибирск, Первоуральск

Используете бесплатный VPN плагин для браузера? Обнаружено семьсот тридцать семь поддельных VPN и все нацелены на русскоязычных пользователей

Пользователь устанавливает бесплатный VPN, нажимает «Подключиться» и видит привычное сообщение «Защищено». В реальности весь трафик Chrome начинает идти через SOCKS5-серверы неизвестного оператора. Исследователи Socket обнаружили сразу 737 таких VPN- и прокси-расширений, ориентированных прежде всего на русскоязычную аудиторию, которая ищет способы открыть заблокированные сайты и сервисы.

Кампания набрала как минимум 75 486 установок и охватила не менее 40 аккаунтов разработчиков в Chrome Web Store. Особенно убедительно выглядели 274 расширения, которые выдавали себя за 66 известных VPN- и privacy-сервисов. Среди подделываемых брендов исследователи нашли Proton VPN, NordVPN, Surfshark, AdGuard VPN, Browsec, ExpressVPN, CyberGhost, Windscribe, TunnelBear, Cloudflare 1.1.1.1 и Google Outline. Отдельные расширения копировали названия AmneziaVPN и AntiZapret, хорошо знакомые пользователям из России.

Socket удалось получить и изучить код 525 расширений. Для основной выборки из 522 пакетов картина оказалась почти одинаковой. В 520 случаях расширение меняло настройки Chrome и отправляло практически весь браузерный трафик через SOCKS5-прокси на порту 1082. Исключение делалось только для локальных адресов компьютера. Никакого раздельного туннелирования для отдельных сайтов не было.

Такая схема даёт оператору прокси очень выгодную точку наблюдения. Сервер видит IP пользователя, посещаемые направления и часть информации о HTTPS-соединениях, включая TLS SNI, а незашифрованный HTTP-трафик может читать полностью. Сам по себе SOCKS5 не расшифровывает HTTPS, поэтому пароли и содержимое современных HTTPS-страниц автоматически открытым текстом владельцу прокси не становятся. Проблема в другом. Пользователь фактически добровольно передаёт весь поток браузера инфраструктуре оператора, которого считает другим, известным VPN-сервисом.

Исследователи нашли признаки того, что маскировку продумывали заранее. В 104 расширениях домен прокси сначала разрешался через DNS-over-HTTPS Google или Cloudflare, после чего Chrome получал уже готовый IP-адрес. Такой подход усложняет обнаружение инфраструктуры по обычным DNS-запросам. В одном опубликованном расширении разработчики случайно оставили внутреннюю инструкцию на русском языке под названием «Промт для сотрудников». Документ прямо предписывал не указывать домен в chrome.proxy.settings, а подставлять только IP после разрешения имени.

Некоторые расширения зарабатывали ещё проще. Пользователям предлагали купить доступ к «премиальным» серверам в Японии, Сингапуре, Канаде, Австралии и Турции. Socket проверила 200 соответствующих имён хостов и не нашла среди них ни одного работающего DNS A-записа. В другом расширении интерфейс исправно показывал анимацию подключения, хотя код был запрограммирован отклонять каждую попытку соединения.

Следы общей инфраструктуры указывают, что сотни расширений связаны с одним оператором. В 43 пакетах разработчики оставили путь к папке сборки на одном Windows-компьютере. Сотни расширений также упоминали одного поставщика премиального доступа под названием «Муха VPN» или Myxa VPN. Socket связывает сеть расширений с действующим российским сервисом платных VPN-подписок и считает бесплатные дополнения способом привлекать клиентов в платный сервис.

Отдельный вопрос вызывает проверка Chrome Web Store. Исследователи нашли практически одинаковые документы, которыми разные аккаунты объясняли Google необходимость запрошенных разрешений. В документах утверждалось, что расширения не передают данные внешним серверам и не отслеживают пользователей, хотя работа прокси по определению требует отправлять браузерный трафик на внешний сервер. В 49 расширениях код менялся уже после прохождения первоначальной проверки магазина.

На момент сбора данных Socket 221 из 737 обнаруженных расширений уже исчезли из Chrome Web Store, а 516 оставались доступными и суммарно имели около 58 тысяч установок. Исследователи не утверждают, что оператор сохранял или продавал содержимое перехваченного трафика. Анализ клиентского кода позволяет доказать другое. Пользователям не сообщали реальную схему работы сервиса, расширения копировали чужие бренды, рекламировали несуществующие серверы и направляли браузерный трафик через подконтрольную инфраструктуру.

SecurityLab