Фейковые VPN в Chrome Web Store: как они воруют данные и как защититься

В Chrome Web Store обнаружены сотни фейковых VPN-расширений, которые вместо защиты трафика крадут данные пользователей. Согласно отчету компании Socket, специализирующейся на анализе безопасности открытого кода, эти расширения уже установили более 50 000 человек. Поддельные VPN маскируются под легит

Фейковые VPN в Chrome Web Store: как они воруют данные и как защититься

В Chrome Web Store обнаружены сотни фейковых VPN-расширений, которые вместо защиты трафика крадут данные пользователей. Согласно отчету компании Socket, специализирующейся на анализе безопасности открытого кода, эти расширения уже установили более 50 000 человек. Поддельные VPN маскируются под легитимные сервисы, обещая бесплатную и анонимную работу в интернете, но на деле собирают историю браузера, пароли и даже могут внедрять вредоносные скрипты на страницы, которые посещает пользователь. Проблема оказалась масштабнее, чем можно было предположить: исследователи насчитали более 300 таких расширений, многие из которых имеют высокие оценки и положительные отзывы, что вводит пользователей в заблуждение. Некоторые из них даже появлялись в результатах поиска Chrome Web Store по запросу VPN, что делает их особенно опасными для неопытных пользователей.

Как работают фейковые VPN-расширения

Механика обмана проста: расширение устанавливается, запрашивает доступ к данным браузера и перехватывает трафик. Вместо того чтобы шифровать соединение и скрывать IP-адрес, оно отправляет все данные на серверы злоумышленников. В некоторых случаях расширение действительно подключается к VPN-серверу, но делает это небезопасно, оставляя пользователя уязвимым для атак «человек посередине». В других случаях оно просто собирает данные и продает их рекламным сетям или использует для кражи учетных записей.

Socket обнаружил, что многие расширения используют одну и ту же инфраструктуру и, вероятно, принадлежат одной группе разработчиков. Они быстро меняют названия и иконки, чтобы избежать блокировки, и часто публикуют фейковые положительные отзывы, чтобы повысить свой рейтинг. Это классическая схема, которая уже не раз встречалась в магазинах расширений, но масштаб проблемы в Chrome Web Store вызывает особую тревогу.

Предыстория и контекст

Chrome Web Store давно критикуют за недостаточную модерацию. В отличие от App Store от Apple или Google Play, где каждое приложение проходит проверку, расширения для браузера часто публикуются без тщательного анализа. Google внедрила автоматические проверки, но злоумышленники научились их обходить, используя обфускацию кода и постепенное добавление вредоносных функций после одобрения.

Это не первый случай обнаружения вредоносных расширений. В 2020 году Google удалила более 100 расширений, которые воровали данные пользователей, а в 2022 году исследователи нашли целую сеть поддельных VPN и криптокошельков. Однако новые находки показывают, что проблема не решена, а лишь усугубляется: злоумышленники становятся все более изощренными, используя социальную инженерию и манипуляции с отзывами.

Как отличить фейковый VPN от настоящего?

Пользователям важно знать признаки, по которым можно распознать поддельное расширение. Прежде всего, обращайте внимание на количество установок и дату публикации: у легитимных VPN обычно десятки тысяч или миллионы пользователей и долгая история. Проверьте сайт разработчика: у известных сервисов, таких как NordVPN или ExpressVPN, есть официальные страницы в Chrome Web Store со ссылками на их сайты. Также стоит читать отзывы, но помните, что они могут быть фейковыми — ищите развернутые комментарии с деталями, а не односложные похвалы.

Еще один важный момент — разрешения, которые запрашивает расширение. Настоящий VPN должен иметь доступ к данным браузера для обработки трафика, но если расширение просит доступ к буферу обмена, истории посещений или возможности изменять содержимое страниц, это должно насторожить. Легитимные VPN обычно не нуждаются в таких правах.

Технические детали и анализ

Socket провел технический анализ нескольких расширений и обнаружил, что они используют серверы, расположенные в разных странах, включая Россию, Китай и США. Код расширений содержит функции для сбора данных: они отслеживают посещенные сайты, перехватывают вводимые пароли и даже могут заменять адреса криптовалютных кошельков на свои. Некоторые расширения способны внедрять рекламные скрипты на страницы, что приносит их создателям дополнительный доход.

Интересно, что часть расширений действительно работает как VPN — они устанавливают соединение через протоколы WireGuard или OpenVPN, но делают это небезопасно, без шифрования DNS-запросов. Это позволяет провайдерам или злоумышленникам перехватывать трафик. Более того, некоторые расширения передают данные в открытом виде, что делает их бесполезными для защиты конфиденциальности.

Кого затронет и как

Жертвами фейковых VPN становятся в первую очередь обычные пользователи, которые ищут бесплатные способы обхода блокировок или защиты своей активности в интернете. Особенно уязвимы жители стран с жесткой интернет-цензурой, где VPN — единственный способ получить доступ к заблокированным сайтам. В России, например, спрос на VPN вырос после блокировок некоторых ресурсов, и злоумышленники активно этим пользуются.

Для бизнеса использование таких расширений на рабочих компьютерах может привести к утечке корпоративных данных. Если сотрудник установит фейковый VPN на рабочем устройстве, злоумышленники могут получить доступ к внутренним системам компании. Поэтому IT-администраторам стоит проверить, какие расширения установлены в браузерах сотрудников, и заблокировать подозрительные.

Что будет дальше

Google уже удалила часть обнаруженных расширений, но эксперты предупреждают, что новые появляются постоянно. Компания заявила, что усиливает меры по борьбе с вредоносными расширениями, но полного решения проблемы пока нет. Пользователям рекомендуется устанавливать VPN только из проверенных источников, например, с официальных сайтов разработчиков, и регулярно проверять список установленных расширений.

В будущем, возможно, Google внедрит более строгие проверки, включая ручную модерацию для расширений, запрашивающих доступ к конфиденциальным данным. Однако до тех пор пользователям стоит проявлять осторожность и не доверять слепо рейтингу в Chrome Web Store.

Итог

Фейковые VPN в Chrome Web Store — серьезная угроза, которая затрагивает десятки тысяч пользователей. Установка такого расширения может привести к краже паролей, финансовых данных и потере конфиденциальности. Будьте бдительны: проверяйте разработчика, читайте отзывы и не устанавливайте расширения, которые обещают невозможное. Лучше потратить немного времени на выбор надежного VPN, чем потом разбираться с последствиями утечки данных.