Кампания из 737 VPN-расширений Chrome перехватывает трафик пользователей
Специалисты Socket Threat Research Team обнаружили масштабную вредоносную кампанию, в рамках которой через Chrome Web Store распространялись 737 бесплатных VPN- и прокси-расширений. Основной целью злоумышленников стали русскоязычные пользователи, ищущие способы обхода блокировок и доступа к запрещённым онлайн-сервисам. Суммарное количество установок этих расширений превысило 75 000, а их деятельность координировалась, по всей видимости, одним субъектом, который также управляет платным VPN-сервисом в России.
Техническая схема атаки
Все проанализированные расширения использовали прокси-серверы SOCKS5 для маршрутизации трафика пользователей. Это фактически превращало злоумышленника в man-in-the-middle для всех браузерных коммуникаций жертвы, позволяя ему читать весь передаваемый трафик.
Ключевые особенности конфигурации:
- Прокси постоянно настраивался на указанный сервер SOCKS5 через порт 1082.
- Список исключений ограничивался только адресами loopback, что не препятствовало перехвату реального трафика.
- Для разрешения имён хостов прокси-серверов расширения использовали Cloudflare и Google DNS-over-HTTPS, что исключало отправку незашифрованных DNS-запросов и затрудняло обнаружение.
Мошенничество с подписками и impersonation брендов
Расширения рекламировали премиум-услуги в разных странах, однако фактического доступа к заявленным серверам не предоставляли, что приводило к обману пользователей при оплате подписок. Для сохранения видимости легитимности злоумышленники использовали impersonation 66 известных VPN-брендов. Кроме того, при первом использовании расширения перенаправляли пользователей на страницы платных подписок под ложными предлогами.
Устойчивость и адаптация кампании
Благодаря возможностям удалённой конфигурации атакующие могли изменять бэкенд-инфраструктуру без необходимости повторного распространения расширений. Это позволяло кампании продолжать функционировать даже после удаления этих расширений из Chrome Web Store компанией Google. Низкая стоимость публикации расширений способствовала появлению множества аккаунтов, которые быстро адаптировались и восстанавливались после блокировок.
Последствия для пользователей
Расширения раскрывали конфиденциальную онлайн-активность людей, пытавшихся обойти цензуру, действуя под видом инструментов защиты приватности, но в реальности собирая данные. Это создаёт серьёзные риски для свободы слова и личной безопасности.
Рекомендации по защите
- Пользователям: немедленно удалить любые расширения из описанной кампании и изменить пароли от всех важных сервисов, к которым осуществлялся доступ во время их использования.
- Командам безопасности: блокировать сетевые индикаторы компрометации, особенно подозрительные подключения через SOCKS5-прокси, поскольку традиционной фильтрации DNS может быть недостаточно.
- Осуществлять непрерывный мониторинг изменений настроек прокси-сервера Chrome, так как разрешение на использование прокси даёт атакующему значительный контроль над браузерной активностью.
Связь с MITRE ATT&CK
Активность этих расширений можно отслеживать в рамках фреймворка MITRE ATT&CK. Используемые злоумышленниками техники, включая сложные методы impersonation, подчёркивают продуманный характер кампании и высокий уровень угрозы.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



