Исследователи из Socket раскопали гигантскую кампанию... кто-то залил в магазин гугла 737 фейковых расширений, которые прикидывались популярными VPN-сервисами.
Более 270 из них мимикрировали под: Proton VPN, NordVPN, Surfshark, AdGuard и, что любопытно, под AmneziaVPN и AntiZapret. То есть целенаправленно били по русскоязычной аудитории (94% расширений были заточены под РФ). В итоге эту дичь скачали более 75 000 раз.
🟢 Почти все расширения (520 штук) через API
chrome.proxy.settings заворачивали весь трафик браузера (кроме localhost) на SOCKS5-сервер разраба по порту 1082. Без шифрования. Без раздельного туннелирования. Владелец серверов читал каждый запрос, видел каждый TLS SNI и собирал реальные IP-адреса 😱🟢 Чтобы антивирусы и DNS-фильтры не спалили подозрительные домены, 104 расширения использовали DNS-over-HTTPS (через Cloudflare и Гугл). Они резолвили адреса своих прокси скрытно и скармливали Хрому уже голые IP-шники.
🟢 Платный скам... расширения постоянно пушили пользователю купить премиум. Но реверсеры выяснили, что серверов в Японии, США или Европе у них физически не существовало. Код лицензирования был сделан на коленке, а секретный ключ для генерации фейковых токенов валялся в открытом виде (
const SECRET_KEY = "myxavpn2024secret";).🟢 Вся эта сеть вела к вполне официальному ИП в РФ, который продавал этот VPN через сайт и ТГ-ботов (Муха VPN, Лев VPN и т.д.)
Из классики.
Гугл, как обычно, всё пропустил или не вникал. Разраб потратил на создание 38 аккаунтов разработчика около 190 долларов (по 5 баксов за акк) и залил сотни клонов. Гугл удалил часть расширений после жалоб, но не забанил сами аккаунты. В итоге разраб просто продолжал заливать новые копии, используя генерацию кода, который обфусцировал данные, чтобы обходить автоматические сканеры магазина.
Из всего этого есть один важный вопрос... зачем разраб (возможно, даже не майор) логирует каждый клик скачавших расширение 👨🦳
Берегите свой трафик.
Типичный 🥸 Сисадмин
