Новости

VPN-расширения, перехватывающие трафик, собрали 9 млн установок в Chrome

2025-11-19 15:41
Эксперты LayerX Security выявили крупную много лет продолжающуюся кампанию, в рамках которой злоумышленники распространяли «бесплатные VPN» и «адблокеры» в виде браузерных расширений. Фактически эти инструменты работали как полноценные шпионские модули: перенаправляли трафик через сторонние серверы, перехватывали запросы, собирали историю посещений и даже могли отключать защитные механизмы пользователя.

Кампания существует более шести лет, а общее число установок превысило 9 миллионов. Даже после удаления из Chrome Web Store вредоносные версии вновь появлялись под другими названиями с немного изменённым кодом. Так, плагины, удалённые в мае 2025 года, уже через два месяца вернулись в магазине — более скрытные и с расширенным функционалом слежки. По состоянию на июль обновлённая версия по-прежнему доступна в Chrome Web Store.

В отчёте LayerX подчёркивается, что расширения, маскирующиеся под «бесплатный VPN», в реальности предоставляли злоумышленникам полный обзор активности пользователя в браузере. Исследователи выделили три ключевых аддона:

  • VPN Professional – Free Secure and Unlimited VPN Proxy
  • VPN-free.pro – Free Unlimited VPN
  • Free Unlimited VPN (версия 2025 года, всё ещё доступна)

В сумме они собрали более 9 млн установок, а версия 2025 года уже набрала свыше 31 тыс. активных пользователей. Все расширения оформлены одинаково — профессиональные логотипы, убедительные описания — чтобы казаться надёжными инструментами.

В старых модификациях (2019–2024) обнаружили множество вредоносных возможностей: подмена JavaScript-методов, загрузка конфигураций с внешних серверов, установка PAC-скриптов для полного контроля маршрутизации трафика, перехват всех запросов, скрытые редиректы, возможность удалённого самоуничтожения и удержание service workers активными в обход ограничений Manifest V3.

Версия, появившаяся в июле 2025 года, стала ещё технологичнее: откладывает запуск, подгружает прокси-логику из внешних файлов, выполняет удалённый код, отключает конкурирующие расширения, хеширует и отправляет посещённые URL, а также анализирует установленные плагины для точечных атак.

Специалисты делают вывод: злоумышленники фактически получали почти полный доступ ко всей интернет-активности жертвы. Помимо VPN-аддонов, в кампанию также входят ещё шесть «адблокеров» и «музыкальных загрузчиков» с аналогичным вредоносным поведением и похожим оформлением. Из-за их внешней «профессиональности» многие пользователи даже не подозревали, что весь их трафик проходил через серверы атакующих.