Поддельные VPN-расширения для Chrome: 737 фейков от имени NordVPN и других

В Chrome Web Store обнаружено 737 поддельных VPN-расширений, маскирующихся под известные сервисы, такие как NordVPN и Proton VPN. Эти расширения не только не обеспечивают защиту, но и перенаправляют трафик через прокси-серверы злоумышленников, создавая серьезные риски для конфиденциальности и безопа

Поддельные VPN-расширения для Chrome: 737 фейков от имени NordVPN и других

В Chrome Web Store обнаружено 737 поддельных VPN-расширений, маскирующихся под известные сервисы, такие как NordVPN и Proton VPN. Эти расширения не только не обеспечивают защиту, но и перенаправляют трафик через прокси-серверы злоумышленников, создавая серьезные риски для конфиденциальности и безопасности. Исследователи из компании Socket выявили масштабную кампанию, которая затронула тысячи пользователей по всему миру. В этой статье мы разберем, как работают фейковые расширения, почему они опасны и как защитить себя.

Как работали поддельные VPN-расширения

Специалисты Socket Threat Research Team обнаружили, что злоумышленники создавали расширения с названиями и иконками, точно имитирующими популярные VPN-сервисы. После установки такого расширения весь браузерный трафик перенаправлялся через прокси-серверы, контролируемые мошенниками. Это позволяло им перехватывать логины, пароли, данные банковских карт и другую конфиденциальную информацию. Расширения были доступны для скачивания в Chrome Web Store, и некоторые даже имели положительные отзывы, что повышало доверие пользователей.

Механика обмана включала использование методов обфускации кода, чтобы обойти автоматические проверки магазина. Расширения скрывали вредоносные функции до момента установки, а затем подключались к удаленному серверу для получения команд. Это позволяло злоумышленникам не только перехватывать данные, но и внедрять рекламу, подменять содержимое страниц и даже захватывать сессии пользователей через cookie-файлы.

Чем отличаются поддельные расширения от настоящих?

Поддельные расширения часто имеют незначительные отличия в названии — например, добавляют лишний пробел или символ. Они также запрашивают избыточные разрешения, такие как доступ ко всем данным на всех сайтах, что настоящие VPN-расширения обычно не делают. Пользователям следует обращать внимание на количество загрузок, дату публикации и наличие официального сайта разработчика. Легитимные расширения, как правило, имеют большое количество установок и продолжительную историю.

Предыстория и контекст

Проблема поддельных расширений не нова, но масштаб этой кампании впечатляет. Ранее исследователи сообщали о фейковых расширениях для криптовалютных кошельков и менеджеров паролей, но VPN-расширения стали особенно привлекательной целью из-за растущего спроса на приватность в интернете. Пользователи, обеспокоенные слежкой и цензурой, часто ищут VPN-решения и становятся жертвами мошенников.

Socket отмечает, что многие из этих расширений были размещены в Chrome Web Store, несмотря на политики Google, запрещающие вводящие в заблуждение расширения. Это поднимает вопросы об эффективности модерации в магазине расширений и необходимости более строгих проверок. Google уже удалил часть расширений, но злоумышленники быстро создают новые.

Технические подробности и механика обмана

Исследователи Socket выяснили, что поддельные расширения использовали технику «расширение-обфускация»: они скрывали свой вредоносный код, чтобы обойти автоматические проверки Chrome Web Store. После установки расширение подключалось к удаленному серверу, получало команды и начинало перенаправлять трафик через прокси. Это позволяло злоумышленникам не только перехватывать данные, но и внедрять рекламу или даже подменять содержимое страниц.

Одной из самых опасных функций был перехват cookie-файлов сессий, что могло привести к захвату аккаунтов пользователей. Кроме того, расширения могли собирать историю посещений и вводимые данные, отправляя их на серверы злоумышленников. Эти данные могли использоваться для кражи личности, финансового мошенничества или продажи в даркнете.

Кого затронет и как

Эта угроза затрагивает всех пользователей Chrome, которые устанавливают VPN-расширения, не проверяя их подлинность. Особенно уязвимы пользователи в странах с жесткой интернет-цензурой, где VPN необходим для доступа к заблокированным ресурсам. В России и других странах СНГ, где популярность VPN-сервисов высока, риск стать жертвой таких расширений особенно велик.

Разработчикам легитимных VPN-сервисов также нанесен ущерб: репутация брендов страдает, а пользователи теряют доверие. Компании, такие как NordVPN и Proton VPN, уже выпустили предупреждения о поддельных расширениях и рекомендуют устанавливать только официальные версии из своих веб-сайтов.

Что будет дальше

Socket уже уведомила Google о найденных расширениях, и компания начала их удаление из Chrome Web Store. Однако исследователи предупреждают, что злоумышленники могут создавать новые поддельные расширения, поэтому пользователям необходимо быть бдительными. Ожидается, что Google усилит проверки, но полностью исключить такие инциденты вряд ли удастся.

Эксперты советуют пользователям устанавливать расширения только из официальных источников, проверять разработчика и читать отзывы. Также рекомендуется использовать встроенные функции безопасности Chrome, такие как «Безопасный просмотр», и регулярно проверять список установленных расширений.

Как защитить себя от поддельных VPN-расширений?

Чтобы избежать установки фейковых расширений, следуйте простым правилам. Во-первых, всегда загружайте VPN-расширения только с официального сайта провайдера. Во-вторых, проверяйте имя разработчика в Chrome Web Store — оно должно точно совпадать с официальным. В-третьих, обращайте внимание на количество загрузок и дату публикации: у легитимных расширений они обычно значительные. Наконец, не предоставляйте расширениям избыточные разрешения, если они не требуются для работы VPN.

Итог

Обнаружение 737 поддельных VPN-расширений — это серьезный звонок для всех пользователей Chrome. Угроза перехвата трафика реальна, и каждый должен быть осторожен при установке расширений. Следите за обновлениями от Google и доверяйте только проверенным VPN-провайдерам. Безопасность в интернете начинается с осознанного выбора инструментов.