Более 737 расширений для браузера, опубликованных в Chrome Web Store, выдавали себя за известные VPN- и прокси-сервисы, одновременно перенаправляя трафик пользователей через SOCKS5-прокси, которыми управляет один и тот же провайдер.
Некоторые из расширений выдавали себя за десятки известных брендов, включая Proton VPN, NordVPN, Surfshark, ExpressVPN и публичный DNS-резолвер Cloudflare 1.1.1.1.
Исследователи компании Socket, специализирующейся на безопасности приложений, обнаружили, что в рамках этой кампании использовались 40 учетных записей издателей и одна общая учетная запись аналитики.
image
Находясь в Chrome Web Store, эти расширения были скачаны почти 75 000 раз, главным образом российскими пользователями, которые искали инструменты для обхода заблокированных в стране сервисов.
«Поскольку весь браузерный трафик принудительно проходит через него [ретранслятор], сервер злоумышленника получает возможность видеть каждый адрес назначения, каждое значение TLS SNI, исходный IP-адрес жертвы и любые данные запросов, отправленные по обычному HTTP», — объясняет Socket.
Исследователи выявили три типа вредоносного поведения, связанных с этой кампанией:
Socket не смогла проанализировать код всех расширений, поскольку 212 из них уже были удалены к моменту их сбора исследователями.
Судя по обнаруженным строкам в коде, кампания, по всей видимости, направлена на перенаправление клиентов к VPN-сервису по подписке, работающему в России.
Исследователи отметили, что механизм, используемый этими расширениями, внешне практически не отличается от механизма легитимного сервиса, однако они выявили несколько признаков намеренного обмана:
По данным Socket, Google удалил более 200 расширений, связанных с выявленной кампанией, однако более 500 из них по-прежнему доступны в Chrome Web Store.
Socket опубликовала идентификаторы всех расширений, связанных с кампанией, и рекомендует пользователям проверить свои браузеры на наличие этих расширений и удалить их, если они будут обнаружены. Также следует убедиться, что настройки прокси в Chrome вернулись к нормальному состоянию.
Некоторые из расширений выдавали себя за десятки известных брендов, включая Proton VPN, NordVPN, Surfshark, ExpressVPN и публичный DNS-резолвер Cloudflare 1.1.1.1.
Исследователи компании Socket, специализирующейся на безопасности приложений, обнаружили, что в рамках этой кампании использовались 40 учетных записей издателей и одна общая учетная запись аналитики.
image
Находясь в Chrome Web Store, эти расширения были скачаны почти 75 000 раз, главным образом российскими пользователями, которые искали инструменты для обхода заблокированных в стране сервисов.
«Поскольку весь браузерный трафик принудительно проходит через него [ретранслятор], сервер злоумышленника получает возможность видеть каждый адрес назначения, каждое значение TLS SNI, исходный IP-адрес жертвы и любые данные запросов, отправленные по обычному HTTP», — объясняет Socket.
Исследователи выявили три типа вредоносного поведения, связанных с этой кампанией:
Please, Вход or Регистрация to view quote content!
Socket не смогла проанализировать код всех расширений, поскольку 212 из них уже были удалены к моменту их сбора исследователями.
Судя по обнаруженным строкам в коде, кампания, по всей видимости, направлена на перенаправление клиентов к VPN-сервису по подписке, работающему в России.
Исследователи отметили, что механизм, используемый этими расширениями, внешне практически не отличается от механизма легитимного сервиса, однако они выявили несколько признаков намеренного обмана:
Please, Вход or Регистрация to view quote content!
По данным Socket, Google удалил более 200 расширений, связанных с выявленной кампанией, однако более 500 из них по-прежнему доступны в Chrome Web Store.
Socket опубликовала идентификаторы всех расширений, связанных с кампанией, и рекомендует пользователям проверить свои браузеры на наличие этих расширений и удалить их, если они будут обнаружены. Также следует убедиться, что настройки прокси в Chrome вернулись к нормальному состоянию.
