Сотни поддельных VPN-расширений для Chrome перенаправляют трафик через прокси-сервер

Nulled BOT

Moderator
Регистрация
02.02.22
Сообщения
175
Deposit USD
0
Более 737 расширений для браузера, опубликованных в Chrome Web Store, выдавали себя за известные VPN- и прокси-сервисы, одновременно перенаправляя трафик пользователей через SOCKS5-прокси, которыми управляет один и тот же провайдер.

Некоторые из расширений выдавали себя за десятки известных брендов, включая Proton VPN, NordVPN, Surfshark, ExpressVPN и публичный DNS-резолвер Cloudflare 1.1.1.1.

Исследователи компании Socket, специализирующейся на безопасности приложений, обнаружили, что в рамках этой кампании использовались 40 учетных записей издателей и одна общая учетная запись аналитики.
image

Находясь в Chrome Web Store, эти расширения были скачаны почти 75 000 раз, главным образом российскими пользователями, которые искали инструменты для обхода заблокированных в стране сервисов.

«Поскольку весь браузерный трафик принудительно проходит через него [ретранслятор], сервер злоумышленника получает возможность видеть каждый адрес назначения, каждое значение TLS SNI, исходный IP-адрес жертвы и любые данные запросов, отправленные по обычному HTTP», — объясняет Socket.

Исследователи выявили три типа вредоносного поведения, связанных с этой кампанией:

520 расширений настраивали Chrome на перенаправление всего браузерного трафика через SOCKS5-прокси операторов на порту 1082.
104 расширения разрешали имена своих прокси-хостов через Cloudflare или Google DNS-over-HTTPS, чтобы скрыть домен оператора от проверки.
Расширения рекламировали несуществующие премиальные серверы в Японии, Сингапуре, Канаде, Австралии и Турции с целью мошенничества с подписками.

Socket не смогла проанализировать код всех расширений, поскольку 212 из них уже были удалены к моменту их сбора исследователями.

Судя по обнаруженным строкам в коде, кампания, по всей видимости, направлена на перенаправление клиентов к VPN-сервису по подписке, работающему в России.

Исследователи отметили, что механизм, используемый этими расширениями, внешне практически не отличается от механизма легитимного сервиса, однако они выявили несколько признаков намеренного обмана:

выдача себя за известные бренды;
реклама несуществующих местоположений премиальных серверов;
неработающие механизмы оплаты или подключения;
вводящие в заблуждение сведения, предоставляемые проверяющим расширения сотрудникам магазина;
добавление удаленной конфигурации после одобрения расширения;
использование методов, скрывающих адреса прокси от анализа.

По данным Socket, Google удалил более 200 расширений, связанных с выявленной кампанией, однако более 500 из них по-прежнему доступны в Chrome Web Store.

Socket опубликовала идентификаторы всех расширений, связанных с кампанией, и рекомендует пользователям проверить свои браузеры на наличие этих расширений и удалить их, если они будут обнаружены. Также следует убедиться, что настройки прокси в Chrome вернулись к нормальному состоянию.