Исследовательская команда компании Socket обнаружила сеть из 737 фальшивых расширений для веб-браузера Chrome, которые имитируют известные сервисы виртуальных частных сетей. Эти дополнения были размещены в официальном магазине Chrome Web Store с помощью по меньшей мере 40 отдельных учетных записей разработчиков. Общее количество загрузок таких программ превысило 75 000 пользователей, большинство из которых искали способы обхода региональных ограничений доступа к определенным интернет-ресурсам, что свидетельствует о высокой эффективности социальной инженерии при распространении вредоносного программного обеспечения.

Среди выявленного программного обеспечения более 270 расширений использовали названия 66 популярных брендов в сфере информационной безопасности, включая NordVPN и Proton VPN, чтобы ввести пользователей в заблуждение. Технический анализ подтвердил, что все эти приложения связаны с одной российской структурой, известной как Myxa VPN. Исследователи установили общие параметры аналитических инструментов, методы регистрации доменов и идентичные пути к файлам на серверах сборки программ, что доказывает централизованное управление всей сетью через единую инфраструктуру, которая скрывает настоящую деятельность оператора.
Функционирование этих расширений направлено на перенаправление всего интернет-трафика пользователя через контролируемые злоумышленниками прокси-серверы без предоставления обещанного шифрования данных. В процессе проверки 200 платных тарифных планов выяснилось, что серверы в странах вроде Японии, Сингапура или Австралии не существуют, поскольку соответствующие доменные имена не имели корректных записей в системе DNS. Этот инструмент используется как воронка для получения средств за несуществующие услуги, одновременно оставляя сессию пользователя полностью открытой для внешнего наблюдения со стороны владельца прокси-сети.
Пребывание посредником позволяет операторам видеть сайты, которые посещает пользователь, его настоящий IP-адрес, метаданные TLS SNI и все данные, передаваемые через протокол HTTP без защищенного шифрования. Это создает риск кражи учетных данных и конфиденциальной информации, которую пользователи вводят на сайтах без актуальных сертификатов безопасности. Хотя прямых доказательств массовой кражи данных на данный момент не зафиксировано, сама возможность технического доступа к такому трафику является критической уязвимостью, которая противоречит базовым принципам приватности и безопасности в сети интернет.
Компания Google уже удалила 221 вредоносное расширение, однако 516 подобных продуктов остаются доступными для установки в магазине Chrome Web Store на момент последней проверки. Чтобы защитить собственные устройства, пользователям следует немедленно удалить все подозрительные VPN-приложения из настроек браузера. После удаления необходимо обязательно проверить настройки прокси-сервера в параметрах Chrome, убедившись, что они вернулись к значениям по умолчанию, а также сменить пароли к сервисам, которые использовались через эти сомнительные расширения во время сессий.


