БарсикVPNПолучить доступ
новость#безопасность#vpn#браузеры

Расширение-«VPN» вместо защиты: 737 плагинов Chrome вели трафик через прокси кампании

Источник: Socket: 737 расширений Chrome под видом VPN перенаправляли трафик браузера (11.08.2026)

11 августа 2026 года исследовательская группа компании Socket опубликовала разбор кампании в Chrome Web Store: 737 расширений, опубликованных как минимум с 40 аккаунтов разработчиков, предлагали бесплатный VPN или прокси, а на деле переводили трафик браузера на серверы самой кампании. Суммарное число установок — 75 486, из них 58 318 приходится на расширения, которые на момент исследования оставались в магазине. В русскоязычное поле материал вошёл 12 августа, публикацией SecurityLab.

Как это было устроено

Основной механизм — штатный интерфейс браузера chrome.proxy.settings. По данным Socket, 520 из 522 разобранных пакетов задавали через него SOCKS5-прокси на порту 1082 и направляли туда почти весь трафик браузера, исключая только локальные адреса. В такой схеме оператор прокси оказывается посередине соединения и видит адреса всех посещаемых узлов, значения SNI в TLS-рукопожатии, исходный IP пользователя и содержимое запросов, отправленных по обычному HTTP без шифрования.

Ещё 104 расширения дополнительно скрывали собственную инфраструктуру: адрес прокси-сервера они получали через шифрованный DNS, а браузеру передавали уже готовый IP-адрес — обычного доменного запроса, по которому такую активность легко заметить, при этом не возникало.

Отдельная часть кампании — маскировка под известные бренды. 274 расширения повторяли названия и оформление 66 действующих VPN- и privacy-сервисов; в перечне Socket упоминаются, в частности, Proton VPN, NordVPN, Surfshark, ExpressVPN, CyberGhost, Windscribe, TunnelBear, AdGuard VPN, Browsec, Cloudflare 1.1.1.1, Google Outline, а также AmneziaVPN и AntiZapret. В карточках рекламировались премиальные локации — Япония, Сингапур, Канада, Австралия, Турция, — которых у расширений не было; оплата в интерфейсе не работала. Часть настроек подгружалась удалённо уже после того, как расширение прошло проверку магазина.

Кого это касается и что известно об операторах

Целевая аудитория названа исследователями прямо: значительная часть описаний и интерфейсов ориентирована на русскоязычных пользователей, которые ищут способ открыть недоступные сайты и сервисы. Socket связывает часть расширений с платным сервисом Myxa VPN («Муха VPN»), где браузерное расширение продавалось отдельным тарифом от 99 рублей в месяц с оформлением через Telegram-бот; бесплатные копии в этой схеме работали каналом привлечения.

Google удалил 221 расширение из числа найденных, 516 на момент публикации оставались доступными в Chrome Web Store. Списки идентификаторов Socket выложил отдельно — по ним можно проверить, установлено ли что-то из кампании. Сторонние издания приводят чуть отличающиеся цифры удалённых и оставшихся расширений: магазин чистится постепенно, и снимок сделан в разные часы.

Что из этого следует практически

Первое и главное: описанная проблема не про технологию, а про то, кому пользователь отдаёт свой трафик. Расширение, которое переключает прокси браузера, получает ровно тот же обзор, что и любой посредник в середине маршрута, — и неважно, как называется кнопка в его интерфейсе. Системный VPN здесь не страховка: если вредоносное расширение уже стоит в браузере, оно всё равно уводит соединения на свой сервер, а туннель лишь довозит их туда другим путём.

Второе: удаление расширения не отменяет того, что уже прошло через чужой прокси. Рекомендации исследователей сводятся к трём действиям — снять подозрительные расширения, проверить в настройках Chrome, не остался ли прописанным сторонний прокси, и сменить пароли, которые вводились на сайтах без HTTPS за время работы плагина. Историю посещений за этот период разумно считать известной оператору.

Третье: бесплатность здесь не признак и не оправдание. Инфраструктура прокси стоит денег, и когда за неё никто явно не платит, ресурс окупается тем, что проходит через сервер. Это не значит, что любое бесплатное расширение вредоносно, но проверка издателя, числа установок и запрошенных разрешений — минимум, который экономит больше, чем занимает.

Источник: Socket: 737 расширений Chrome под видом VPN перенаправляли трафик браузера (11.08.2026)

Другие новости

18 августа 2026 г.Tor Project подвёл итоги первого участнического раунда: 201 481 доллар и 580 доноров на десять проектов обхода цензуры17 августа 2026 года Tor Project опубликовал результаты первого в своей истории раунда участнического финансирования: 580 доноров сделали 662 взноса, собрано 201 481 доллар, между десятью проектами распределено 174 536. Поводом к эксперименту организация называет сбой привычных источников финансирования после смены политики в 2025 году, когда у части команд гранты отозвали посреди действующих контрактов.18 августа 2026 г.Интернет «Ростелекома» лёг в пяти регионах Сибири: дата-центр в Новосибирске ушёл на резервное питание16–17 августа 2026 года авария на кабельной линии электропередачи в Новосибирске оставила без света часть Калининского района, а дата-центр «Ростелекома» пришлось экстренно перевести на резервные источники. Перебои с интернетом и телевидением зафиксировали в Новосибирской, Омской и Иркутской областях, Алтайском и Красноярском краях. Разбираем, почему в таких случаях VPN не помогает.17 августа 2026 г.Препринт: посещённый сайт определяют по зашифрованному HTTPS-трафику с точностью 95,41%14 августа 2026 года опубликован препринт CipherSight: авторы строят признаки не из последовательности TCP-пакетов, а из TLS-записей, и заявляют 95,41% верных ответов на выборке более чем из 2000 сайтов, а также свыше 90% при смене времени и страны наблюдения. Работа рецензирование не проходила, речь идёт об HTTPS без туннеля.
Все новости

разделы сайта

Happ — бесплатный клиент сторонних разработчиков; Happ Доступ предоставляет Прокси-доступ и не является правообладателем Happ. Все ссылки на скачивание ведут на официальные релизы и сторы проекта Happ. © 2026 anyvpn.space