Поддельные расширения для россиян в Chrome

Специалисты компании Socket обнаружили в магазине расширений Chrome Web Store масштабную сеть из 737 «бесплатных» VPN и прокси-дополнений, которые были нацелены преимущественно на русскоязычных пользователей.

Многие из этих расширений выдавали себя за известные сервисы. По данным исследователей, общее количество установок превысило 75 тысяч, при этом более 500 расширений оставались активными на момент публикации отчета.

Особенность этой кампании в том, что она не просто обманывала пользователей, а перенаправляла весь браузерный трафик через единую прокси-инфраструктуру, которой управляли злоумышленники. Таким образом, операторы оказывались в позиции посредника между жертвой и сайтами, получая доступ к адресам посещаемых ресурсов, реальным IP-адресам, а также к содержимому HTTP-запросов.

Технический механизм оказался прост и эффективен. После установки расширение изменяло настройки прокси в браузере, прописывая фиксированный сетевой узел на порту 1082. Список исключений содержал только локальные адреса, поэтому через прокси проходили практически все запросы пользователя. Исследователи установили, что 520 из 522 проанализированных расширений использовали одну и ту же конфигурацию.

Чтобы скрыть свою инфраструктуру от блокировок и анализа, 104 расширения применяли DNS-over-HTTPS через серверы Cloudflare или Google. Вместо того чтобы прописывать домен напрямую, они сначала разрешали его через защищенный DNS-запрос, а затем передавали браузеру уже готовый IP-адрес. Такой подход позволял избежать появления доменов злоумышленников в обычных DNS-запросах, которые могли бы привлечь внимание.

В коде расширений обнаружилась и внутренняя инструкция для сотрудников, в которой разработчикам прямо предписывалось не указывать домен в настройках прокси, а использовать только его IP-адрес. Более того, в одном из расширений нашлась памятка с требованием не использовать один и тот же домен в разных расширениях, чтобы блокировка одного не затронула остальные.Поддельные расширения для россиян в Chrome. Рис. 1Изображение:socket.dev

Большинство расширений имитировали известные бренды вызывающие доверие у пользователей. Многие расширения имели русскоязычные названия и описания, обещая защиту IP и доступ к заблокированным ресурсам.

Некоторые расширения показывали полностью поддельный интерфейс подключения, с анимацией и индикатором статуса, но на самом деле не могли установить соединение. Одно из них, опубликованное под названием «Burеnka VPN», содержало список серверов с адресом 0.0.0.0, а обработчик подключения был жестко запрограммирован на возврат ошибки. Все попытки подключения заканчивались неудачей, однако расширение продолжало висеть в магазине и набирать установки.

Другая уловка касалась платной подписки. Расширения рекламировали премиум-серверы в Японии, Сингапуре, Канаде, Австралии и Турции, но, как выяснилось, ни один из этих доменов не работал. При этом код проверки лицензии был примитивным: любая непустая строка считалась валидным ключом, а механизма сохранения этого ключа в хранилище просто не существовало. В более новой версии использовался самодельный хеш на основе секретного ключа, который тоже был зашит в код и легко подделывался.

Все нити вели к одному и тому же оператору. В коде расширений встречались упоминания «Муха VPN» или «Myxa VPN», а также ИНН индивидуального предпринимателя, зарегистрированного в России. Кроме того, в одном из расширений случайно сохранился архив с предыдущей версией, в котором обнаружились пути к папке «Документы» на русском языке и имя пользователя Windows.

Анализ инфраструктуры показал, что все расширения используют общие домены, зарегистрированные через одного регистратора, и размещаются на одних и тех же IP-адресах. 21 домен был зарегистрирован в течение десяти секунд, еще 14 – в течение 24 секунд. Это явно указывает на автоматизированную кампанию. Стартап CodeRabbit, исправляющий ИИ-ошибки в коде, оценен в $1,5 млрд в рамках раунда финансирования Репутационные ловушки банковской рекламы в Telegram Кризис в Wildberries. Что изменится в сфере электронной торговли?

Более того, расширения служили воронкой для привлечения клиентов платного сервиса. После установки они перенаправляли пользователей в Telegram-бот, где предлагалось оформить подписку на «MYXA VPN» по цене от 99 рублей в месяц. При этом в публичной оферте на сайте сервиса указан тот же ИНН, что и в расширениях, а также декларируется соблюдение российского законодательства, включая передачу данных по запросу госорганов.

Исследователи обнаружили следы сознательного обхода правил Chrome Web Store. Некоторые расширения после модерации получали удаленную конфигурацию, которой не было в первоначальной версии, представленной на проверку. Таким образом, одобренное расширение превращалось в вредоносное уже после публикации. В заявках на модерацию разработчики утверждали, что данные не передаются на внешние серверы и что расширение не использует удаленный код, хотя на деле все было иначе.

Google уже удалил 221 расширение из этой кампании, но на момент выхода отчета 516 оставались доступными для установки. Любопытно, что удалению подвергались отдельные расширения, а аккаунты разработчиков продолжали существовать и публиковать новые. Учитывая, что регистрация аккаунта в Chrome Web Store стоит всего 5 долларов, а кампания использовала около 40 аккаунтов, затраты на создание сети оказались минимальными по сравнению с потенциальной прибылью.

Эксперты настоятельно рекомендуют проверить список установленных расширений и удалить любые подозрительные расширения, особенно те, что обещают доступ к заблокированным сайтам. После удаления стоит убедиться, что настройки прокси в Chrome вернулись к стандартным значениям. Если во время использования таких расширений вы вводили пароли или другие личные данные на сайтах без HTTPS, их следует сменить.

Исследователи приложили к отчету полный список идентификаторов всех вредоносных расширений, чтобы каждый мог проверить, не установлено ли у него одно из них. Также рекомендуется обращать внимание на разрешения, которые запрашивает расширение, и проверять, действительно ли издатель является той компанией, за которую себя выдает. Читайте также Стартап CodeRabbit, исправляющий ИИ-ошибки в коде, оценен в $1,5 млрд в рамках раунда финансирования Стартап CodeRabbit, специализирующийся на автоматической проверке кода с помощью ИИ, привлёк $143 млн в рамках нового раунда финансирования. Инвестиции возглавили фонды Atomico и Smash Capital, а общая оценка компании достигла $1,5 млрд. Средства пойдут и на запуск функций поиска уязвимостей в коде.

Эта история еще раз напоминает, что даже в официальном магазине расширений могут скрываться угрозы, а бесплатные VPN-сервисы нередко обходятся пользователям дороже, чем они думают.

Источник: www.it-world.ru

0 0 голоса
Рейтинг новости
1
0
Подписаться
Уведомить о
0 комментариев