Открита е масивна група от 737 безплатни VPN и прокси разширения, които са насочени основно към рускоговорящи потребители, търсещи достъп до блокирани услуги, с цел да прехващат трафика на браузъра и да го пренасочват през прокси инфраструктура.

Разширенията, публикувани в най-малко 40 профила на разработчици в Chrome Web Store, са събрали 75 486 инсталации. От идентифицираните разширения е установено, че 274 имитират 66 утвърдени VPN и марки за поверителност, включително Proton VPN, NordVPN, Surfshark, AdGuard VPN, Browsec, ExpressVPN, CyberGhost, Windscribe, TunnelBear, 1.1.1.1 на Cloudflare и Outline на Google, според Socket.

Разширенията за заобикаляне на цензурата „пренасочват цялата сесия на браузъра на потребителя през SOCKS5 прокси сървъри, управлявани от един доставчик“, заявява изследователят по сигурността Куш Пандя. „520 от 522 разширения в масива пренасочват трафика на браузъра през една и съща SOCKS5 инфраструктура.“

Установено е, че огромното мнозинство от разширенията пренасочват целите сесии на браузъра на потребителите, като задават настройките в chrome.proxy.settings към фиксиран SOCKS5 сървър на порт 1082. Това поставя атакуващия в позиция на „посредник в атаката“ (Adversary-in-the-Middle - AitM), което му позволява да наблюдава посещаваните сайтове, изходните IP адреси, стойностите на TLS SNI и всяко тяло на заявка, изпратено по обикновен HTTP.

Всяко разширение, което конфигурира прокси, се доставя и със списък за заобикаляне, който включва само loopback адреси (т.е. локалния хост или 127.0.0.1). Това означава, че всяка друга заявка на браузъра се пренасочва през SOCKS5 проксито на порт 1082, след като потребителят се свърже с предполагаемата VPN услуга.

Около 221 добавени разширения вече са премахнати от Chrome Web Store, докато останалите 516 разширения са регистрирани като активни. Смята се, че атакуващият управлява платен VPN бизнес в Русия, въз основа на 12-цифрен данъчен номер и факта, че някои от разширенията разкриват своя път на компилиране в Windows (C:\Users\ollob\OneDrive\Документы\1.myxa-work\08.06.26\<domain>\<product>\<product>-release.zip).

В идеалния случай функционалността не се различава от легитимна VPN или прокси услуга. Определящият аспект на тази дейност е опитът за имитиране на утвърдени марки, вместо предлагането ѝ под собствено име. Някои от другите предупредителни знаци включват:

  • Рекламиране на платени планове (или премиум локации), които не съществуват
  • Заобикаляне на блок-листи чрез DNS-over-HTTPS
  • Неуспешни опити за свързване, докато се показва напълно фалшив интерфейс, включително работеща анимация за свързване и индикатор за състояние
  • Включване на вътрешно ръководство, наречено „Промт для сотрудников“ (в превод: „Промпт за служители“), което ги инструктира да избягват поставянето на домейна директно в chrome.proxy.settings (а вместо това да предоставят само съответния IP адрес) и да се въздържат от използване на домейн от друго разширение без отделни инструкции
  • Наличие на коментари в кода, които показват съзнателен опит за заобикаляне на правилата на Chrome Web Store
  • Добавяне на нов слой за отдалечена конфигурация след одобрение на разширението
  • Опити за манипулиране на процеса на преглед в Chrome Web Store чрез подаване на идентични обосновки, заявяващи „Няма пренос на данни към външни сървъри“ или „Няма проследяване или регистриране на потребители“

„За всеки засегнат потребител, докато разширението е свързано, всяка заявка преминава през сървър, контролиран от атакуващия“, казва Пандя. „Дали киберпрестъпникът притежава тези прокси сървъри или препродава капацитет от външен доставчик, не може да се установи от кода на разширението. Ако го препродава, трета страна се намира в същата изгодна позиция за прехващане.“

„Това, което е доказано от пакетите и публичната инфраструктура, е имитирането на марки, недекларираната прокси конфигурация, несъществуващите премиум сървъри, фалшивите изявления, изпратени до проверяващите в магазина, и подмяната на кода след одобрение.“

Премахнато разширение за Chrome се появява отново със схема за монетизация

Това развитие съвпада с разкритията на Netskope Threat Labs за завръщането на разширението за Google Chrome, наречено „AI Sidebar with Deepseek, ChatGPT, Claude, and more.“, месеци след като беше премахнато поради участие в тактики за кражба на промптове (Prompt Poaching).

Последователността от обновявания от тип „изчистване, а след това заразяване“, разпространена във версии 1.7.2.0 и 1.7.3.0, се е случила чрез мрежата за доставка на съдържание CRX на Google на 31 юли 2026 г., разпространявайки схема за монетизация – „хирургическо“ добавяне на 21 реда код, изградено около събитията за обновяване и деинсталиране на разширението.

„Разширението пусна легитимно обновяване, премахващо кода за кражба на данни, и призна нарушението си. След 2 седмици обаче то отново подведе потребителите с ново обновяване“, съобщават от компанията за киберсигурност.

„Въпреки че вече не съдържа кода за извличане на разговори, то сега съдържа злонамерен код за монетизация, който отваря партньорска (affiliate) връзка в активен раздел на браузъра всеки път, когато разширението се обновява или деинсталира. Освен това то блокира пренасочването на потребителите на DeepSeek към ChatGPT.“