БарсикVPNПолучить доступ
новость#безопасность#vpn#браузеры

Расширение-«VPN» вместо защиты: 737 плагинов Chrome вели трафик через прокси кампании

Источник: Socket: 737 расширений Chrome под видом VPN перенаправляли трафик браузера (11.08.2026)

11 августа 2026 года исследовательская группа компании Socket опубликовала разбор кампании в Chrome Web Store: 737 расширений, опубликованных как минимум с 40 аккаунтов разработчиков, предлагали бесплатный VPN или прокси, а на деле переводили трафик браузера на серверы самой кампании. Суммарное число установок — 75 486, из них 58 318 приходится на расширения, которые на момент исследования оставались в магазине. В русскоязычное поле материал вошёл 12 августа, публикацией SecurityLab.

Как это было устроено

Основной механизм — штатный интерфейс браузера chrome.proxy.settings. По данным Socket, 520 из 522 разобранных пакетов задавали через него SOCKS5-прокси на порту 1082 и направляли туда почти весь трафик браузера, исключая только локальные адреса. В такой схеме оператор прокси оказывается посередине соединения и видит адреса всех посещаемых узлов, значения SNI в TLS-рукопожатии, исходный IP пользователя и содержимое запросов, отправленных по обычному HTTP без шифрования.

Ещё 104 расширения дополнительно скрывали собственную инфраструктуру: адрес прокси-сервера они получали через шифрованный DNS, а браузеру передавали уже готовый IP-адрес — обычного доменного запроса, по которому такую активность легко заметить, при этом не возникало.

Отдельная часть кампании — маскировка под известные бренды. 274 расширения повторяли названия и оформление 66 действующих VPN- и privacy-сервисов; в перечне Socket упоминаются, в частности, Proton VPN, NordVPN, Surfshark, ExpressVPN, CyberGhost, Windscribe, TunnelBear, AdGuard VPN, Browsec, Cloudflare 1.1.1.1, Google Outline, а также AmneziaVPN и AntiZapret. В карточках рекламировались премиальные локации — Япония, Сингапур, Канада, Австралия, Турция, — которых у расширений не было; оплата в интерфейсе не работала. Часть настроек подгружалась удалённо уже после того, как расширение прошло проверку магазина.

Кого это касается и что известно об операторах

Целевая аудитория названа исследователями прямо: значительная часть описаний и интерфейсов ориентирована на русскоязычных пользователей, которые ищут способ открыть недоступные сайты и сервисы. Socket связывает часть расширений с платным сервисом Myxa VPN («Муха VPN»), где браузерное расширение продавалось отдельным тарифом от 99 рублей в месяц с оформлением через Telegram-бот; бесплатные копии в этой схеме работали каналом привлечения.

Google удалил 221 расширение из числа найденных, 516 на момент публикации оставались доступными в Chrome Web Store. Списки идентификаторов Socket выложил отдельно — по ним можно проверить, установлено ли что-то из кампании. Сторонние издания приводят чуть отличающиеся цифры удалённых и оставшихся расширений: магазин чистится постепенно, и снимок сделан в разные часы.

Что из этого следует практически

Первое и главное: описанная проблема не про технологию, а про то, кому пользователь отдаёт свой трафик. Расширение, которое переключает прокси браузера, получает ровно тот же обзор, что и любой посредник в середине маршрута, — и неважно, как называется кнопка в его интерфейсе. Системный VPN здесь не страховка: если вредоносное расширение уже стоит в браузере, оно всё равно уводит соединения на свой сервер, а туннель лишь довозит их туда другим путём.

Второе: удаление расширения не отменяет того, что уже прошло через чужой прокси. Рекомендации исследователей сводятся к трём действиям — снять подозрительные расширения, проверить в настройках Chrome, не остался ли прописанным сторонний прокси, и сменить пароли, которые вводились на сайтах без HTTPS за время работы плагина. Историю посещений за этот период разумно считать известной оператору.

Третье: бесплатность здесь не признак и не оправдание. Инфраструктура прокси стоит денег, и когда за неё никто явно не платит, ресурс окупается тем, что проходит через сервер. Это не значит, что любое бесплатное расширение вредоносно, но проверка издателя, числа установок и запрошенных разрешений — минимум, который экономит больше, чем занимает.

Источник: Socket: 737 расширений Chrome под видом VPN перенаправляли трафик браузера (11.08.2026)

Другие новости

8 сентября 2026 г.Caspian-BYOC: компьютер превращают в Wi-Fi-шлюз, чтобы один туннель обслуживал все устройства7 сентября 2026 года на форуме net4people представлен Caspian-BYOC — открытый проект, который делает из обычного компьютера, Mac или Raspberry Pi точку доступа Wi-Fi с одним общим туннелем Xray. Клиентские приложения на телефонах, телевизорах и консолях при этом не нужны. 8 сентября вышла версия 0.2.9.7 сентября 2026 г.VirusTotal перестал открываться в России: мониторинг фиксирует сбой с начала сентябряС начала сентября 2026 года российские пользователи сообщают о недоступности VirusTotal — сервиса Google для проверки файлов на вредоносное ПО. Мониторинг detector404 фиксирует жалобы из 17 городов, за пределами России сервис работает штатно. Официальных заявлений ни от Роскомнадзора, ни от Google нет.6 сентября 2026 г.v2rayNG 2.3.7: интерфейс переписан на Jetpack Compose, добавлены TCP-ping и свои заголовки для подписки5 сентября 2026 года вышла сборка Android-клиента v2rayNG 2.3.7. Интерфейс полностью переведён на Jetpack Compose, появились тест задержки по TCP с контролем параллельности и возможность задавать собственные HTTP-заголовки при обновлении подписки.
Все новости

разделы сайта

Happ — бесплатный клиент сторонних разработчиков; Happ Доступ предоставляет Прокси-доступ и не является правообладателем Happ. Все ссылки на скачивание ведут на официальные релизы и сторы проекта Happ. © 2026 happ-dostup.ru