БарсикVPNПолучить доступ
новость#безопасность#vpn#браузеры

Расширение-«VPN» вместо защиты: 737 плагинов Chrome вели трафик через прокси кампании

Источник: Socket: 737 расширений Chrome под видом VPN перенаправляли трафик браузера (11.08.2026)

11 августа 2026 года исследовательская группа компании Socket опубликовала разбор кампании в Chrome Web Store: 737 расширений, опубликованных как минимум с 40 аккаунтов разработчиков, предлагали бесплатный VPN или прокси, а на деле переводили трафик браузера на серверы самой кампании. Суммарное число установок — 75 486, из них 58 318 приходится на расширения, которые на момент исследования оставались в магазине. В русскоязычное поле материал вошёл 12 августа, публикацией SecurityLab.

Как это было устроено

Основной механизм — штатный интерфейс браузера chrome.proxy.settings. По данным Socket, 520 из 522 разобранных пакетов задавали через него SOCKS5-прокси на порту 1082 и направляли туда почти весь трафик браузера, исключая только локальные адреса. В такой схеме оператор прокси оказывается посередине соединения и видит адреса всех посещаемых узлов, значения SNI в TLS-рукопожатии, исходный IP пользователя и содержимое запросов, отправленных по обычному HTTP без шифрования.

Ещё 104 расширения дополнительно скрывали собственную инфраструктуру: адрес прокси-сервера они получали через шифрованный DNS, а браузеру передавали уже готовый IP-адрес — обычного доменного запроса, по которому такую активность легко заметить, при этом не возникало.

Отдельная часть кампании — маскировка под известные бренды. 274 расширения повторяли названия и оформление 66 действующих VPN- и privacy-сервисов; в перечне Socket упоминаются, в частности, Proton VPN, NordVPN, Surfshark, ExpressVPN, CyberGhost, Windscribe, TunnelBear, AdGuard VPN, Browsec, Cloudflare 1.1.1.1, Google Outline, а также AmneziaVPN и AntiZapret. В карточках рекламировались премиальные локации — Япония, Сингапур, Канада, Австралия, Турция, — которых у расширений не было; оплата в интерфейсе не работала. Часть настроек подгружалась удалённо уже после того, как расширение прошло проверку магазина.

Кого это касается и что известно об операторах

Целевая аудитория названа исследователями прямо: значительная часть описаний и интерфейсов ориентирована на русскоязычных пользователей, которые ищут способ открыть недоступные сайты и сервисы. Socket связывает часть расширений с платным сервисом Myxa VPN («Муха VPN»), где браузерное расширение продавалось отдельным тарифом от 99 рублей в месяц с оформлением через Telegram-бот; бесплатные копии в этой схеме работали каналом привлечения.

Google удалил 221 расширение из числа найденных, 516 на момент публикации оставались доступными в Chrome Web Store. Списки идентификаторов Socket выложил отдельно — по ним можно проверить, установлено ли что-то из кампании. Сторонние издания приводят чуть отличающиеся цифры удалённых и оставшихся расширений: магазин чистится постепенно, и снимок сделан в разные часы.

Что из этого следует практически

Первое и главное: описанная проблема не про технологию, а про то, кому пользователь отдаёт свой трафик. Расширение, которое переключает прокси браузера, получает ровно тот же обзор, что и любой посредник в середине маршрута, — и неважно, как называется кнопка в его интерфейсе. Системный VPN здесь не страховка: если вредоносное расширение уже стоит в браузере, оно всё равно уводит соединения на свой сервер, а туннель лишь довозит их туда другим путём.

Второе: удаление расширения не отменяет того, что уже прошло через чужой прокси. Рекомендации исследователей сводятся к трём действиям — снять подозрительные расширения, проверить в настройках Chrome, не остался ли прописанным сторонний прокси, и сменить пароли, которые вводились на сайтах без HTTPS за время работы плагина. Историю посещений за этот период разумно считать известной оператору.

Третье: бесплатность здесь не признак и не оправдание. Инфраструктура прокси стоит денег, и когда за неё никто явно не платит, ресурс окупается тем, что проходит через сервер. Это не значит, что любое бесплатное расширение вредоносно, но проверка издателя, числа установок и запрошенных разрешений — минимум, который экономит больше, чем занимает.

Источник: Socket: 737 расширений Chrome под видом VPN перенаправляли трафик браузера (11.08.2026)

Другие новости

21 сентября 2026 г.Throne 1.3.0: первая стабильная версия ветки — появился Android-клиент и поддержка OpenVPN, Masque и Snell17 сентября 2026 года вышла стабильная 1.3.0 клиента Throne — преемника NekoRay и NekoBox. Впервые в проекте появился Android-клиент (пока в ранней стадии), добавлена поддержка OpenVPN/OpenConnect, протоколов Masque и Snell, обфускации Hysteria Gecko и панели sing-box.20 сентября 2026 г.v2rayN 7.25.2: настройки Mux в интерфейсе и свои HTTP-заголовки для подписок20 сентября 2026 года у десктопного клиента v2rayN вышла сборка 7.25.2: настройки Mux вынесены в интерфейс ядра, добавлены свои HTTP-заголовки при обновлении подписки, азербайджанская локализация и обновление Xray-core до 26.9.9.20 сентября 2026 г.AmneziaVPN 5.0.3.0: поддержка TProxy и правки стабильности18 сентября 2026 года у клиента AmneziaVPN вышла пре-релизная сборка 5.0.3.0: добавлена поддержка режима TProxy и общие правки стабильности. Обновились и требования к установке на Android, macOS и Linux.
Все новости

разделы сайта

Happ — бесплатный клиент сторонних разработчиков; Happ Доступ предоставляет Прокси-доступ и не является правообладателем Happ. Все ссылки на скачивание ведут на официальные релизы и сторы проекта Happ. © 2026 happ-dostup.ru