Сотни поддельных VPN перенаправляли трафик российских пользователей
Американская компания в области кибербезопасности Socket обнаружила в Chrome Web Store сеть из 737 бесплатных VPN- и прокси-расширений, ориентированных преимущественно на русскоязычных пользователей. В основной выборке исследователей 520 из 522 изученных пакетов направляли весь трафик браузера через общую инфраструктуру SOCKS5-прокси, которой управлял один поставщик. При этом 274 расширения выдавали себя за 66 известных продуктов, включая Proton VPN, NordVPN, Surfshark, AmneziaVPN, AntiZapret и сервис Cloudflare 1.1.1.1, говорится в исследовании Socket.
VPN-расширение работает как посредник между браузером и интернетом: вместо прямого обращения к сайту запрос сначала проходит через сервер оператора расширения. Поэтому он может видеть IP-адрес пользователя, время подключения и домены посещаемых сайтов, а при отсутствии защищенного HTTPS-соединения — и содержание передаваемых данных. Socket не установила, сохранял ли оператор эту информацию, но пришла к выводу, что пользователям не раскрывали, через кого проходит их трафик.
Масштаб и аудитория
Расширения были опубликованы как минимум с 40 аккаунтов разработчиков. В Chrome Web Store на них приходилось в общей сложности 75 486 установок.
На момент сбора данных 221 расширение уже было удалено, а 516 с 58 318 установками продолжали работать.
Кампания была ориентирована прежде всего на русскоязычную аудиторию. По оценке Socket, соответствующие признаки имели 690 из 734 расширений в исходной выборке, или около 94%. Исследователи учитывали кириллические названия, русские описания и упоминания сервисов, доступ к которым в России ограничен, включая YouTube, Instagram* и ChatGPT.
Под 66 настоящих брендов маскировались 274 расширения, на которые приходилось 38 140 установок. Среди них Socket отдельно выделил 22 подделки под AmneziaVPN, а также расширения, выдававшие себя за AntiZapret, поскольку российские пользователи обращаются именно к этим инструментам для обхода блокировок.
В описании одного из расширений утверждалось, что оно «рекомендовано Юрием Дудем (признан в РФ иноагентом)». Исследователи не нашли публичных подтверждений того, что журналист имеет отношение к этому продукту.
Что происходило после подключения
Согласно исследованию, после нажатия кнопки «Подключить» расширения принудительно направляли весь трафик браузера через SOCKS5-серверы оператора. Список исключений содержал только локальные адреса самого устройства, поэтому перенаправление распространялось на все открываемые в Chrome сайты.
Используемый SOCKS5-прокси сам по себе не добавлял шифрования. Однако это не означает, что оператор мог читать содержимое любого HTTPS-соединения: исследование подтверждает доступ к IP-адресу пользователя, доменам посещаемых сайтов и незашифрованным HTTP-запросам, но не к содержанию защищенного HTTPS-трафика.
Само перенаправление через прокси для браузерного VPN нормально, подчеркивает Socket:
«Любое расширение, проксирующее трафик браузера, неизбежно ставит своего оператора в положение, позволяющее наблюдать этот трафик. Провайдер, создающий настоящий инструмент обхода цензуры для российских пользователей, выпустил бы нечто очень похожее на приведенный код. Захват прокси является возможностью, а не находкой», — говорится в отчете.
Подозрения у экспертов вызвало использование чужих брендов, неработающие платные локации, недостоверные заявления для модераторов и изменения кода после одобрения.
Socket также оговаривает, что изучала клиентскую часть: код расширений и открытую инфраструктуру. Компания не проверяла, какие данные прокси-серверы сохраняли и куда могли их передавать.
Неработающие серверы и подписка от 99 рублей
Расширения рекламировали платные серверы в Японии, Сингапуре, Канаде, Австралии и Турции. Socket проверила 200 соответствующих адресов на 40 доменах, но на момент исследования ни один из них не возвращал IP-адрес, необходимый для подключения. В коде расширений именно эти локации были обозначены как премиальные.
По меньшей мере одно расширение вообще не могло установить соединение. Все его серверы указывали на нерабочий адрес, а обработчик подключения был запрограммирован всегда возвращать ошибку. При этом пользователь видел анимацию соединения и обычный индикатор статуса.
Бесплатные расширения служили каналом привлечения клиентов для платного сервиса «Муха VPN». В 360 из 522 изученных пакетов он, как пишет Socket, назывался поставщиком премиум-доступа. Через мини-приложение в Telegram сервис продавал тариф стоимостью от 99 рублей в месяц, описывая его как «VPN только в браузере».
В публичной оферте «Муха VPN» указан ИНН самозанятого. Socket проверила его через сервис ФНС и подтвердила наличие действующего статуса плательщика налога на профессиональный доход. Однако исследователи не устанавливали личность владельца ИНН и подчеркивают, что наличие такой регистрации само по себе не доказывает, что этот человек управлял кампанией.
Что не сообщили Google
Десять расширений содержали файлы с обоснованиями, представленными модераторам Chrome Web Store. Документы девяти из них, опубликованных с разных аккаунтов, оказались побайтово идентичными. В них утверждалось, что расширения не собирают персональные данные, не передают информацию внешним серверам, не отслеживают пользователей и не используют удаленный код.
В одном расширении разработчики по ошибке оставили архив с предыдущей версией, которую, по оценке Socket, проверяла Google. Сравнение с обновленной версией показало, что механизм получения удаленной конфигурации был добавлен уже после одобрения. При этом набор разрешений не изменился, поэтому выявить новую функциональность простым сравнением разрешений было невозможно.
Всего после одобрения обновления кода получили 49 расширений, опубликованных с 18 аккаунтов и набравших 8 076 установок. На момент исследования 31 из них продолжало работать.
Внутри еще одного расширения находилась служебная инструкция под названием «Промт для сотрудников». Она предписывала не указывать домен непосредственно в настройках прокси, а сначала преобразовывать его в IP-адрес, а также не использовать один домен в разных расширениях.
Почему расширения оставались в магазине
Регистрация аккаунта разработчика в Chrome Web Store стоит $5. По расчетам Socket, 38 аккаунтов из исходной выборки обошлись оператору всего в $190 и позволили опубликовать сотни расширений.
До первого удаления с одного аккаунта в среднем успевали опубликовать 9,1 расширения. После этого аккаунт продолжал работать еще в среднем 69 дней, за которые с него размещали дополнительно 15,8 продукта. Из 30 аккаунтов, столкнувшихся с удалением хотя бы одного расширения, 29 на момент исследования сохраняли другие действующие продукты.
Среди остававшихся в магазине Socket обнаружила расширение «1.1.1.1 VPN», копировавшее бренд Cloudflare. У него была тысяча установок и рейтинг 5,0 на основании восьми отзывов, при этом Chrome Web Store не показывал пользователям предупреждений.
В начале июня часть той же кампании описали исследователи Palo Alto Networks. Они выявили группу расширений, использовавших 15 одинаковых SOCKS5-серверов. Из 18 продуктов, вошедших в их выборку, три были удалены еще до публикации, а 14 из оставшихся 15 — в течение следующих семи недель. Однако с опубликовавших их аккаунтов продолжали работать еще 250 расширений с 26 151 установкой, подсчитала Socket.
Что делать пользователям
Socket рекомендует удалить расширения, перечисленные в опубликованном компанией списке, а затем проверить, вернулись ли настройки прокси Chrome в обычное состояние. Для этого в настройках браузера следует выполнить поиск по слову proxy.
Компания также советует сменить пароли, которые вводились на сайтах без HTTPS во время работы расширения, и исходить из того, что история посещенных в этот период ресурсов могла быть видна третьей стороне. Перед установкой VPN-расширения пользователям рекомендуют проверять, действительно ли аккаунт разработчика принадлежит указанному бренду.
Что известно о Socket
Socket — компания в области кибербезопасности из Сан-Франциско, основанная разработчиком Фероссом Абухадиже. Ее платформа анализирует компоненты программного обеспечения и выявляет вредоносный код в публичных экосистемах пакетов, включая npm и PyPI.
В мае 2026 года Socket привлекла $60 млн в раунде Series C под руководством Thrive Capital при оценке в $1 млрд. Общий объем финансирования компании достиг $125 млн. В раунде также участвовали Andreessen Horowitz, Abstract Ventures и Capital One Ventures.
Socket расширяет деятельность за пределы пакетных менеджеров: в апреле компания купила сервис Secure Annex, специализировавшийся на проверке браузерных расширений. Socket также продает продукты для обнаружения вредоносных расширений Chrome.
* Instagram принадлежит компании Meta, признанной экстремистской в РФ. Ее деятельность запрещена.
Фото на обложке: DC Studio / Shutterstock.com
