Дослідницька команда компанії Socket виявила мережу із 737 фальшивих розширень для веббраузера Chrome, які імітують відомі сервіси віртуальних приватних мереж. Ці доповнення були розміщені у офіційному магазині Chrome Web Store за допомогою щонайменше 40 окремих облікових записів розробників. Загальна кількість завантажень таких програм перевищила 75 000 користувачів, більшість з яких шукали способи обходу регіональних обмежень доступу до певних інтернет-ресурсів, що свідчить про високу ефективність соціальної інженерії під час поширення шкідливого програмного забезпечення.

Серед виявленого програмного забезпечення понад 270 розширень використовували назви 66 популярних брендів у сфері інформаційної безпеки, включаючи NordVPN та Proton VPN, щоб ввести користувачів в оману. Технічний аналіз підтвердив, що всі ці додатки пов’язані з однією російською структурою, відомою як Myxa VPN. Дослідники встановили спільні параметри аналітичних інструментів, методи реєстрації доменів та ідентичні шляхи до файлів на серверах збирання програм, що доводить централізоване керування всією мережею через єдину інфраструктуру, яка приховує справжню діяльність оператора.
Функціонування цих розширень спрямоване на переспрямування всього інтернет-трафіку користувача через контрольовані зловмисниками проксі-сервери без надання обіцяного шифрування даних. У процесі перевірки 200 платних тарифних планів з’ясувалося, що сервери у країнах на кшталт Японії, Сінгапуру чи Австралії не існують, оскільки відповідні доменні імена не мали коректних записів у системі DNS. Цей інструмент використовується як воронка для отримання коштів за неіснуючі послуги, водночас залишаючи сесію користувача повністю відкритою для зовнішнього спостереження з боку власника проксі-мережі.
Перебування посередником дозволяє операторам бачити сайти, які відвідує користувач, його справжню IP-адресу, метадані TLS SNI та всі дані, що передаються через протокол HTTP без захищеного шифрування. Це створює ризик крадіжки облікових даних та конфіденційної інформації, яку користувачі вводять на сайтах без актуальних сертифікатів безпеки. Хоча прямих доказів масової крадіжки даних наразі не зафіксовано, сама можливість технічного доступу до такого трафіку є критичною вразливістю, яка суперечить базовим принципам приватності та безпеки в мережі інтернет.
Компанія Google вже видалила 221 шкідливе розширення, проте 516 подібних продуктів залишаються доступними для встановлення в магазині Chrome Web Store на момент останньої перевірки. Щоб захистити власні пристрої, користувачам слід негайно видалити всі підозрілі VPN-додатки з налаштувань браузера. Після видалення необхідно обов’язково перевірити налаштування проксі-сервера в параметрах Chrome, переконавшись, що вони повернулися до значень за замовчуванням, а також змінити паролі до сервісів, які використовувалися через ці сумнівні розширення під час сесій.


