Таймеры и калькуляторы превратили миллион браузеров в скрытую прокси-сеть

leer en español

1703
Таймеры и калькуляторы превратили миллион браузеров в скрытую прокси-сеть

Google вмешалась лишь после того, как масштаб фоновой активности стал слишком заметным.

image

Самый безобидный таймер в Chrome мог выполнять совсем другую работу, пока пользователь видел лишь привычную кнопку запуска. Команда Spur обнаружила, что SDK Mellowtel в браузерных расширениях превращал домашние подключения в узлы распределённой сети, которая загружала сайты и передавала их содержимое удалённой инфраструктуре.

Mellowtel встраивается в расширения как средство монетизации. Фоновый компонент открывает WebSocket-соединение с инфраструктурой сервиса, получает задания на загрузку страниц и выполняет их через IP-адрес пользователя. Полученный контент отправляется оператору, поэтому для целевого сайта запрос выглядит как обычный трафик из домашней сети, а не из дата-центра.

Масштаб схемы оказался заметно меньше миллиона одновременно работающих узлов, но охват всё равно велик. Ранее SecureAnnex насчитала около 245 расширений для Chrome, Edge и Firefox с суммарно почти миллионом установок. Spur сначала наблюдала около 90 тысяч IP-адресов, связанных с Mellowtel. После действий Google число видимых адресов сократилось примерно до 18 тысяч.

В выборке встречались таймеры, будильники, калькуляторы, QR-инструменты, расширения для скриншотов, загрузки изображений и медиа, отслеживания цен и работы с соцсетями. По состоянию на 30 июля 2026 года Spur всё ещё находила дополнения с Mellowtel и разрешением <all_urls>, которое позволяет запускать код на страницах любых сайтов и во всех фреймах.

Для загрузки чужих страниц внутри скрытых фреймов SDK менял защитные механизмы браузера. Код удалял Content-Security-Policy, X-Frame-Options и несколько заголовков из семейства Cross-Origin, а также менял CORS-поведение запросов. Такие заголовки обычно мешают встраивать страницы в посторонние сайты и ограничивают обмен данными между разными источниками.

Права расширения позволяли не только загружать страницы. Spur нашла функции для подстановки переданных извне cookies, localStorage и sessionStorage, автоматических кликов и ввода, а также выполнения переданного оператором JavaScript внутри обрабатываемых страниц. Задания приходят после публикации расширения, поэтому фактическое поведение может меняться без новой версии в магазине.

Отдельно Spur описала уязвимость типа confused deputy, при которой обычный сайт способен заставить привилегированный компонент расширения отправить произвольный HTTP POST-запрос. Ответ атакующей странице не возвращается, поэтому читать данные таким способом нельзя, но запрос уходит с IP-адреса пользователя и использует сетевые полномочия расширения.

Резидентные адреса ценятся именно потому, что сайты воспринимают их как обычных посетителей. Через такие сети запускают парсинг, автоматизацию аккаунтов и другие операции, где адреса дата-центров быстрее попадают под ограничения. Владельцу подключения при этом могут достаться блокировки, лимиты или жалобы на активность, которую инициировал сторонний SDK.

Широкие права браузерных дополнений уже приводили к другим скрытым сценариям. В 2026 году вредоносные расширения крали буфер обмена, а сотни псевдо-VPN перенаправляли трафик через подконтрольные SOCKS5-серверы. Случай Mellowtel отличается тем, что сервис позиционирует такую инфраструктуру как легальный способ монетизации бесплатного ПО.

Mellowtel утверждает, что текущий SDK по умолчанию отключён и начинает работу только после явного согласия. Компания также заявляет, что не собирает историю просмотров, пользовательские cookies и персональные данные, а публичные страницы загружает в изолированной сессии. Spur, со своей стороны, считает раскрытие роли SDK во многих изученных расширениях недостаточно понятным.

После контакта Spur с командой Google компания, по данным Spur, приняла меры против затронутых расширений, а версии без SDK смогли остаться в магазине. Наблюдаемое число адресов после вмешательства упало примерно с 90 тысяч до диапазона 15–18 тысяч. Полного списка актуальных дополнений Spur не публикует, поэтому проверить масштаб оставшейся сети по одному перечню сейчас нельзя.

Реклама 18+
Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com
Реклама