Самый безобидный таймер в Chrome мог выполнять совсем другую работу, пока пользователь видел лишь привычную кнопку запуска. Команда Spur обнаружила, что SDK Mellowtel в браузерных расширениях превращал домашние подключения в узлы распределённой сети, которая загружала сайты и передавала их содержимое удалённой инфраструктуре.
Mellowtel встраивается в расширения как средство монетизации. Фоновый компонент открывает WebSocket-соединение с инфраструктурой сервиса, получает задания на загрузку страниц и выполняет их через IP-адрес пользователя. Полученный контент отправляется оператору, поэтому для целевого сайта запрос выглядит как обычный трафик из домашней сети, а не из дата-центра.
Масштаб схемы оказался заметно меньше миллиона одновременно работающих узлов, но охват всё равно велик. Ранее SecureAnnex насчитала около 245 расширений для Chrome, Edge и Firefox с суммарно почти миллионом установок. Spur сначала наблюдала около 90 тысяч IP-адресов, связанных с Mellowtel. После действий Google число видимых адресов сократилось примерно до 18 тысяч.
В выборке встречались таймеры, будильники, калькуляторы, QR-инструменты, расширения для скриншотов, загрузки изображений и медиа, отслеживания цен и работы с соцсетями. По состоянию на 30 июля 2026 года Spur всё ещё находила дополнения с Mellowtel и разрешением <all_urls>, которое позволяет запускать код на страницах любых сайтов и во всех фреймах.
Для загрузки чужих страниц внутри скрытых фреймов SDK менял защитные механизмы браузера. Код удалял Content-Security-Policy, X-Frame-Options и несколько заголовков из семейства Cross-Origin, а также менял CORS-поведение запросов. Такие заголовки обычно мешают встраивать страницы в посторонние сайты и ограничивают обмен данными между разными источниками.
Права расширения позволяли не только загружать страницы. Spur нашла функции для подстановки переданных извне cookies, localStorage и sessionStorage, автоматических кликов и ввода, а также выполнения переданного оператором JavaScript внутри обрабатываемых страниц. Задания приходят после публикации расширения, поэтому фактическое поведение может меняться без новой версии в магазине.
Отдельно Spur описала уязвимость типа confused deputy, при которой обычный сайт способен заставить привилегированный компонент расширения отправить произвольный HTTP POST-запрос. Ответ атакующей странице не возвращается, поэтому читать данные таким способом нельзя, но запрос уходит с IP-адреса пользователя и использует сетевые полномочия расширения.
Резидентные адреса ценятся именно потому, что сайты воспринимают их как обычных посетителей. Через такие сети запускают парсинг, автоматизацию аккаунтов и другие операции, где адреса дата-центров быстрее попадают под ограничения. Владельцу подключения при этом могут достаться блокировки, лимиты или жалобы на активность, которую инициировал сторонний SDK.
Широкие права браузерных дополнений уже приводили к другим скрытым сценариям. В 2026 году вредоносные расширения крали буфер обмена, а сотни псевдо-VPN перенаправляли трафик через подконтрольные SOCKS5-серверы. Случай Mellowtel отличается тем, что сервис позиционирует такую инфраструктуру как легальный способ монетизации бесплатного ПО.
Mellowtel утверждает, что текущий SDK по умолчанию отключён и начинает работу только после явного согласия. Компания также заявляет, что не собирает историю просмотров, пользовательские cookies и персональные данные, а публичные страницы загружает в изолированной сессии. Spur, со своей стороны, считает раскрытие роли SDK во многих изученных расширениях недостаточно понятным.
После контакта Spur с командой Google компания, по данным Spur, приняла меры против затронутых расширений, а версии без SDK смогли остаться в магазине. Наблюдаемое число адресов после вмешательства упало примерно с 90 тысяч до диапазона 15–18 тысяч. Полного списка актуальных дополнений Spur не публикует, поэтому проверить масштаб оставшейся сети по одному перечню сейчас нельзя.
