VPN-расширения для Chrome загружают списки прокси из внешних источников

Исследователи выявили кластер из 31 русскоязычного VPN-расширения для Chrome. Их связывают три учётные записи издателей и общая кодовая база. Расширения продвигаются как средство доступа к отдельным заблокированным сервисам, среди которых RuTracker, YouTube, Телеграм, Instagram (социальная сеть, принадлежащая запрещённой в России и признанной экстремистской американской корпорации Meta), ChatGPT, Claude и Netflix. В сумме у них около 356 000 установок, примерно 200 000 из них приходится на RuTracker VPN.

Проанализированные версии зафиксировали с 3 по 18 сентября 2026 года. Каждое расширение запрашивает разрешение proxy, регистрирует webRequestAuthProvider и получает доступ ко всем URL-адресам. Для перенаправления трафика браузера используется скрипт PAC. Список прокси-серверов не встроен в расширения: код загружает его из удалённых источников после установки. Это позволяет оператору менять адреса прокси и правила маршрутизации без выпуска новой версии расширения.

По имеющимся данным, вариант Total VPN перенаправляет через прокси весь трафик браузера, а не только трафик из целевого списка. Конфигурация прокси поступает из нескольких резервных источников, в том числе GitHub Pages, Blogspot, Google Docs и канала в Телеграм. Данные обфусцированы с помощью сдвига Цезаря, применённого к содержимому, закодированному в Base64. Расшифрованная конфигурация содержала прокси-серверы с общими учётными данными, срок действия которых составляет один месяц.

Расширения также содержат ссылки на платёжную инфраструктуру для платного тарифа: api.hhos.ru и mainapi.store. Три имени хостов HTTPS-фолбэк-прокси, de8.staticvaultcdn.org, de4.servefaststatic.work и de34.rapidstaticserve.cc, совпадают с именами хостов, связанными с премиальными серверами Browsec VPN. Это совпадение служит только ориентиром для атрибуции. Отчёт не подтверждает общее владение и не устанавливает, что расширения могли подключаться к этим серверам.

Ключевой паттерн обнаружения, описанный исследователями, это VPN-расширение для одного сервиса, которое запрашивает широкий доступ к хостам и динамически получает список прокси из внешних управляемых или общедоступных веб-ресурсов.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных