737 VPN-расширений Chrome оказались витриной одной прокси-сети

9682
737 VPN-расширений Chrome оказались витриной одной прокси-сети

Общие домены, код, метрики и внутренние файлы позволили связать сотни расширений между собой.

image

Пользователь устанавливал бесплатный VPN, нажимал «Подключиться» и получал привычную надпись о защите. За сотнями разных названий при этом скрывалась общая инфраструктура, через которую проходил почти весь браузерный трафик. Исследователи связали 737 расширений Chrome с одной операцией, ориентированной преимущественно на русскоязычных пользователей.

Расширения распространялись как минимум через 40 аккаунтов разработчиков и суммарно набрали 75 486 установок. Socket уточняет, что Chrome Web Store показывает число установок округлёнными диапазонами, поэтому цифра представляет собой сумму отображаемых магазином значений, а не точное количество пользователей. Среди найденных дополнений 274 выдавали себя за 66 известных VPN- и сервисов приватности, включая Proton VPN, NordVPN, Surfshark, AdGuard VPN, ExpressVPN, Windscribe, TunnelBear, Cloudflare 1.1.1.1, AmneziaVPN и AntiZapret.

Русскоязычная направленность прослеживалась почти во всей найденной сети. Из 734 расширений исходной выборки 690 содержали кириллицу в названии или описании либо упоминали сервисы, доступ к которым ограничен в России. Среди 522 пакетов, код которых исследователи изучили подробно, русскоязычные описания присутствовали в 520 случаях.

Главная функция большинства дополнений заключалась в перенаправлении соединений Chrome. Из 522 изученных пакетов 520 настраивали фиксированный SOCKS5-прокси на порту 1082 через штатный механизм chrome.proxy. Список исключений содержал только локальные адреса вроде localhost и 127.0.0.1, поэтому после подключения через прокси отправлялись запросы со всех вкладок. Раздельной маршрутизации для отдельных сайтов не предусматривалось.

Само использование SOCKS5 не превращает расширение во вредоносное. Браузерные VPN и прокси закономерно применяют подобный механизм для маршрутизации трафика. Проблема заключалась в совокупности других признаков: массовом копировании чужих брендов, общей инфраструктуре, скрытых способах поиска серверов, неработающих платных локациях и одинаковых технических заготовках у разных издателей.

Прокси-сервер в такой конфигурации получает выгодную точку наблюдения за соединениями. Оператор может видеть исходный IP-адрес пользователя, адреса назначения, доступные серверу метаданные TLS-соединений и полное содержимое запросов, переданных по незашифрованному HTTP. SOCKS5 сам по себе дополнительного шифрования не добавлял. Расшифровку содержимого обычного HTTPS-трафика исследование не показало, поэтому утверждать о чтении защищённых страниц, паролей или переписки оснований нет.

Часть расширений старалась не оставлять домен прокси в обычных DNS-запросах. В 104 пакетах адрес сначала разрешался через DNS-over-HTTPS Google или Cloudflare, после чего Chrome получал готовый IP. В один из опубликованных пакетов попала внутренняя инструкция на русском языке, где разработчикам предписывали не передавать домен напрямую в chrome.proxy.settings и использовать только IP после разрешения имени.

Еще 66 расширений умели менять связанную инфраструктуру без выпуска новой версии. Код отправлял запрос на заранее заданный адрес, отслеживал HTTP-перенаправление и уже с нового домена загружал конфигурацию. Такая схема позволяла переводить установленные копии на другую площадку без очередного обновления через магазин.

Следы внутри пакетов помогли связать множество внешне независимых дополнений. В 360 из 522 изученных расширений интерфейс называл поставщиком премиального доступа Myxa VPN или «Муха VPN». В 43 пакетах сохранился одинаковый путь сборки Windows с каталогом myxa-work. Общие счётчики «Яндекс Метрики», массовая регистрация доменов, одинаковые фрагменты кода и инфраструктурные совпадения дополнили картину. Исследователи обнаружили не менее 102 связанных доменов.

Платные функции добавили еще один набор несоответствий. Расширения предлагали премиальные серверы в Японии, Сингапуре, Канаде, Австралии и Турции, однако проверка всех 200 соответствующих имён на 40 доменах не обнаружила ни одной A-записи. В части пакетов проверка лицензии принимала любую непустую строку, а в десяти расширениях секрет для формирования токена находился прямо в исходном коде.

Отдельное расширение Burёnka VPN рекламировало серверы в семи странах, хотя 15 записей внутри пакета ссылались на немаршрутизируемый адрес 0.0.0.0. Обработчик подключения был запрограммирован возвращать ошибку при каждой попытке. Пользователь видел полноценный интерфейс, а рабочей возможности подключиться к заявленным серверам в коде не существовало.

Исследователи нашли признаки попыток пройти проверку Chrome Web Store с более простой версией кода, а дополнительные механизмы добавить позднее. В одном расширении разработчики случайно оставили архив предыдущей версии, что позволило напрямую сравнить сборки. Механизм удалённой конфигурации появился после первоначального одобрения, при этом набор разрешений остался прежним. В общей сложности постпроверочные обновления обнаружили у 49 расширений из 18 аккаунтов с 8076 установками.

Еще десять пакетов содержали документы, предназначенные для обоснования разрешений перед проверяющими Chrome Web Store. Девять файлов оказались побайтно одинаковыми, хотя принадлежали разным издателям. В документах утверждалось, что данные не отправляются внешним серверам и удалённый код не используется. Подобное поведение противоречит правилам магазина, которые запрещают выдавать продукт за другую компанию и скрывать или искажать реальную функциональность расширения.

К моменту сбора данных Google удалил 221 из 737 найденных дополнений. Еще 516 оставались опубликованными и суммарно показывали 58 318 установок. Исследователи отдельно оговаривают границы выводов: анализ охватывал клиентский код и открытую инфраструктуру, поэтому доказательств сохранения, продажи или дальнейшей передачи пользовательского трафика нет. Подтверждены другая схема маршрутизации, копирование известных брендов, несуществующие премиальные серверы, общая инфраструктура и изменения кода после первоначальной проверки.

Реклама 18+
Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com
Реклама