737 VPN-расширений Chrome перенаправляли трафик через прокси
Исследователи обнаружили 737 бесплатных VPN и прокси-расширений для браузера Chrome. Они перенаправляли трафик пользователей через инфраструктуру прокси-серверов. Расширения нацеливались на русскоязычных пользователей, желающих получить доступ к заблокированным сервисам. Всего расширения установили 75 486 раз. 274 из них имитировали 66 известных VPN-брендов, включая Proton VPN, NordVPN, Surfshark и ExpressVPN.
Расширения направляли трафик через SOCKS5-прокси
Обнаруженные расширения маршрутизировали всю сессию браузера пользователя через SOCKS5-прокси. Эти прокси управлялись одним провайдером. 520 из 522 расширений использовали одну и ту же инфраструктуру SOCKS5. Расширения настраивали chrome.proxy.settings для фиксированного SOCKS5-сервера на порту 1082. Это позволяло злоумышленникам перехватывать данные браузера, IP-адреса, TLS SNI и запросы, отправленные через незашифрованный HTTP. Список исключений в настройках прокси содержал только локальные адреса. Это означало, что все остальные запросы проходили через SOCKS5-сервер.
Удаление и активность расширений в Chrome Web Store
Из магазина Chrome Web Store удалили 221 расширение. Остальные 516 расширений остаются активными. По данным исследователей, злоумышленник управляет подписным VPN-бизнесом в России. Об этом свидетельствует 12-значный налоговый номер и утечки пути сборки Windows. Некоторые расширения имитировали функции легитимных VPN-сервисов. Они рекламировали несуществующие платные тарифы и пытались обойти блокировки DNS-over-HTTPS. Расширения показывали фальшивый интерфейс подключения, хотя соединения не устанавливались. В одном из расширений нашли внутреннее руководство "Промт для сотрудников". Оно инструктировало избегать прямого ввода домена в chrome.proxy.settings. Также в коде расширений обнаружили комментарии, указывающие на попытки обойти политики магазина Chrome. После одобрения расширения добавляли новый слой удаленной конфигурации.
Действия пользователей и разработчиков
Пользователям следует удалить все подозрительные VPN и прокси-расширения из браузера Chrome. Необходимо проверять репутацию и отзывы перед установкой любого расширения. Разработчикам рекомендуется проводить тщательное тестирование безопасности своих продуктов. Это включает проверку на наличие скрытых функций перенаправления трафика и имитации брендов. Компании, чьи бренды были использованы для имитации, должны обратиться в Google с требованием удалить соответствующие расширения. Также следует провести внутренний аудит безопасности своих сервисов и расширений.
Опубликовано в канале 13 августа, 07:02
Каждый материал сайта выходит в канале в тот же момент.
Источники: The Hacker News · Anti-Malware · BleepingComputer