Расширение-«VPN» вместо защиты: 737 плагинов Chrome вели трафик через прокси кампании
11 августа 2026 года исследовательская группа компании Socket опубликовала разбор кампании в Chrome Web Store: 737 расширений, опубликованных как минимум с 40 аккаунтов разработчиков, предлагали бесплатный VPN или прокси, а на деле переводили трафик браузера на серверы самой кампании. Суммарное число установок — 75 486, из них 58 318 приходится на расширения, которые на момент исследования оставались в магазине. В русскоязычное поле материал вошёл 12 августа, публикацией SecurityLab.
Как это было устроено
Основной механизм — штатный интерфейс браузера chrome.proxy.settings. По данным Socket, 520 из 522 разобранных пакетов задавали через него SOCKS5-прокси на порту 1082 и направляли туда почти весь трафик браузера, исключая только локальные адреса. В такой схеме оператор прокси оказывается посередине соединения и видит адреса всех посещаемых узлов, значения SNI в TLS-рукопожатии, исходный IP пользователя и содержимое запросов, отправленных по обычному HTTP без шифрования.
Ещё 104 расширения дополнительно скрывали собственную инфраструктуру: адрес прокси-сервера они получали через шифрованный DNS, а браузеру передавали уже готовый IP-адрес — обычного доменного запроса, по которому такую активность легко заметить, при этом не возникало.
Отдельная часть кампании — маскировка под известные бренды. 274 расширения повторяли названия и оформление 66 действующих VPN- и privacy-сервисов; в перечне Socket упоминаются, в частности, Proton VPN, NordVPN, Surfshark, ExpressVPN, CyberGhost, Windscribe, TunnelBear, AdGuard VPN, Browsec, Cloudflare 1.1.1.1, Google Outline, а также AmneziaVPN и AntiZapret. В карточках рекламировались премиальные локации — Япония, Сингапур, Канада, Австралия, Турция, — которых у расширений не было; оплата в интерфейсе не работала. Часть настроек подгружалась удалённо уже после того, как расширение прошло проверку магазина.
Кого это касается и что известно об операторах
Целевая аудитория названа исследователями прямо: значительная часть описаний и интерфейсов ориентирована на русскоязычных пользователей, которые ищут способ открыть недоступные сайты и сервисы. Socket связывает часть расширений с платным сервисом Myxa VPN («Муха VPN»), где браузерное расширение продавалось отдельным тарифом от 99 рублей в месяц с оформлением через Telegram-бот; бесплатные копии в этой схеме работали каналом привлечения.
Google удалил 221 расширение из числа найденных, 516 на момент публикации оставались доступными в Chrome Web Store. Списки идентификаторов Socket выложил отдельно — по ним можно проверить, установлено ли что-то из кампании. Сторонние издания приводят чуть отличающиеся цифры удалённых и оставшихся расширений: магазин чистится постепенно, и снимок сделан в разные часы.
Что из этого следует практически
Первое и главное: описанная проблема не про технологию, а про то, кому пользователь отдаёт свой трафик. Расширение, которое переключает прокси браузера, получает ровно тот же обзор, что и любой посредник в середине маршрута, — и неважно, как называется кнопка в его интерфейсе. Системный VPN здесь не страховка: если вредоносное расширение уже стоит в браузере, оно всё равно уводит соединения на свой сервер, а туннель лишь довозит их туда другим путём.
Второе: удаление расширения не отменяет того, что уже прошло через чужой прокси. Рекомендации исследователей сводятся к трём действиям — снять подозрительные расширения, проверить в настройках Chrome, не остался ли прописанным сторонний прокси, и сменить пароли, которые вводились на сайтах без HTTPS за время работы плагина. Историю посещений за этот период разумно считать известной оператору.
Третье: бесплатность здесь не признак и не оправдание. Инфраструктура прокси стоит денег, и когда за неё никто явно не платит, ресурс окупается тем, что проходит через сервер. Это не значит, что любое бесплатное расширение вредоносно, но проверка издателя, числа установок и запрошенных разрешений — минимум, который экономит больше, чем занимает.
Источник: Socket: 737 расширений Chrome под видом VPN перенаправляли трафик браузера (11.08.2026)
