Nulled BOT
Moderator
Более 737 расширений для браузера, опубликованных в Chrome Web Store, выдавали себя за известные VPN- и прокси-сервисы, одновременно перенаправляя трафик пользователей через SOCKS5-прокси, которыми управляет один и тот же провайдер.
Некоторые из расширений выдавали себя за десятки известных брендов, включая Proton VPN, NordVPN, Surfshark, ExpressVPN и публичный DNS-резолвер Cloudflare 1.1.1.1.
Исследователи компании Socket, специализирующейся на безопасности приложений, обнаружили, что в рамках этой кампании использовались 40 учетных записей издателей и одна общая учетная запись аналитики.
image
Находясь в Chrome Web Store, эти расширения были скачаны почти 75 000 раз, главным образом российскими пользователями, которые искали инструменты для обхода заблокированных в стране сервисов.
«Поскольку весь браузерный трафик принудительно проходит через него [ретранслятор], сервер злоумышленника получает возможность видеть каждый адрес назначения, каждое значение TLS SNI, исходный IP-адрес жертвы и любые данные запросов, отправленные по обычному HTTP», — объясняет Socket.
Исследователи выявили три типа вредоносного поведения, связанных с этой кампанией:
Socket не смогла проанализировать код всех расширений, поскольку 212 из них уже были удалены к моменту их сбора исследователями.
Судя по обнаруженным строкам в коде, кампания, по всей видимости, направлена на перенаправление клиентов к VPN-сервису по подписке, работающему в России.
Исследователи отметили, что механизм, используемый этими расширениями, внешне практически не отличается от механизма легитимного сервиса, однако они выявили несколько признаков намеренного обмана:
По данным Socket, Google удалил более 200 расширений, связанных с выявленной кампанией, однако более 500 из них по-прежнему доступны в Chrome Web Store.
Socket опубликовала идентификаторы всех расширений, связанных с кампанией, и рекомендует пользователям проверить свои браузеры на наличие этих расширений и удалить их, если они будут обнаружены. Также следует убедиться, что настройки прокси в Chrome вернулись к нормальному состоянию.
Некоторые из расширений выдавали себя за десятки известных брендов, включая Proton VPN, NordVPN, Surfshark, ExpressVPN и публичный DNS-резолвер Cloudflare 1.1.1.1.
Исследователи компании Socket, специализирующейся на безопасности приложений, обнаружили, что в рамках этой кампании использовались 40 учетных записей издателей и одна общая учетная запись аналитики.
image
Находясь в Chrome Web Store, эти расширения были скачаны почти 75 000 раз, главным образом российскими пользователями, которые искали инструменты для обхода заблокированных в стране сервисов.
«Поскольку весь браузерный трафик принудительно проходит через него [ретранслятор], сервер злоумышленника получает возможность видеть каждый адрес назначения, каждое значение TLS SNI, исходный IP-адрес жертвы и любые данные запросов, отправленные по обычному HTTP», — объясняет Socket.
Исследователи выявили три типа вредоносного поведения, связанных с этой кампанией:
520 расширений настраивали Chrome на перенаправление всего браузерного трафика через SOCKS5-прокси операторов на порту 1082.
104 расширения разрешали имена своих прокси-хостов через Cloudflare или Google DNS-over-HTTPS, чтобы скрыть домен оператора от проверки.
Расширения рекламировали несуществующие премиальные серверы в Японии, Сингапуре, Канаде, Австралии и Турции с целью мошенничества с подписками.
Socket не смогла проанализировать код всех расширений, поскольку 212 из них уже были удалены к моменту их сбора исследователями.
Судя по обнаруженным строкам в коде, кампания, по всей видимости, направлена на перенаправление клиентов к VPN-сервису по подписке, работающему в России.
Исследователи отметили, что механизм, используемый этими расширениями, внешне практически не отличается от механизма легитимного сервиса, однако они выявили несколько признаков намеренного обмана:
выдача себя за известные бренды;
реклама несуществующих местоположений премиальных серверов;
неработающие механизмы оплаты или подключения;
вводящие в заблуждение сведения, предоставляемые проверяющим расширения сотрудникам магазина;
добавление удаленной конфигурации после одобрения расширения;
использование методов, скрывающих адреса прокси от анализа.
По данным Socket, Google удалил более 200 расширений, связанных с выявленной кампанией, однако более 500 из них по-прежнему доступны в Chrome Web Store.
Socket опубликовала идентификаторы всех расширений, связанных с кампанией, и рекомендует пользователям проверить свои браузеры на наличие этих расширений и удалить их, если они будут обнаружены. Также следует убедиться, что настройки прокси в Chrome вернулись к нормальному состоянию.
