19 сентября 2026 года раскрыта сеть из 31 расширения для браузера Chrome. Каждое подавалось как "VPN для" конкретного сервиса: РуТрекер, YouTube, Telegram, Instagram*, ChatGPT, Claude, Netflix и другие. Суммарная аудитория - примерно 356 тысяч установок. Три аккаунта издателя, одна кодовая база, общая инфраструктура. Самое популярное расширение набора, "РуТрекер VPN", собрало 200 тысяч установок - больше половины всего охвата. Набор остаётся активным.
Описание
Названия подобраны под конкретные запросы: "ВПН для Ютуба в России", "Инстаграм без блокировки", "VPN для LinkedIn". В списке соседствуют латиница и кириллица, так проще попасть в поисковую выдачу. Ставка сделана на русскоязычную аудиторию, которой нужен доступ к сервисам, замедленным или закрытым внутри страны. Рядом с VPN-расширениями в наборе стоят инструменты с нейтральными названиями. Это поиск по Википедии, загрузка фотографий из Telegram, расширение для отклика на вакансии. Внешне они не связаны с обходом блокировок, а техническая начинка у них общая с остальными.
Разбор кода и расшифровка удалённой конфигурации прошли 3 и 4 сентября 2026 года. Свежие сведения о перечне, версиях и числе установок датированы 18 сентября. Для 28 расширений из 31 сохранены проанализированные сборки: конкретную версию можно сверить с копией, найденной в другом месте. Три аккаунта издателя связаны между собой, и выпущенные ими наборы пересекаются.
Назначение набора раскрывается в разрешениях, которые запрашивает каждое расширение. Разбор кода расширений показал, что все они получают доступ ко всем сайтам без исключения и право работать с прокси-серверами. Пользователь видит кнопку включения для одного ресурса, а подписка на трафик распространяется на весь браузер.
Настройка прокси идёт через сценарий автоматической конфигурации. Список серверов внутрь расширения не зашит. Он загружается после установки из внешнего источника, и это ключевая деталь всей схемы. Оператор меняет перечень адресов и маршрутизацию в любой момент, не выпуская обновление через магазин. Один из продуктов, "Total VPN", направляет через прокси весь трафик, а не отдельные сайты.
Источников для загрузки списка несколько, и они дублируют друг друга. Среди них публичная страница на GitHub Pages, блог на Blogspot, документ в Google Docs и канал в Telegram. Содержимое дополнительно запутано простым символьным сдвигом: случайный читатель не поймёт его с первого взгляда. После расшифровки видно список прокси-серверов с общими учётными данными и месячным сроком действия. Отдельно продаётся платный тариф "VIP" за 299 рублей. Приём платежей идёт через сторонние сервисы, не связанные с магазином расширений.
Три запасных имени серверов из конфигурации совпадают с именами платной инфраструктуры Browsec VPN. Совпадение стоит зафиксировать. При этом управление фермой серверов никому не приписано. Не подтверждено и то, что найденная инфраструктура действительно дотягивается до этих адресов. Речь идёт о зацепке, а не о доказанной связи.
Владелец расширения видит маршрут трафика и может менять его. Через его серверы проходят адреса открытых страниц, содержимое форм, файлы cookie (небольшие файлы, которыми сайты помечают браузер). Под угрозой оказываются и учётные данные. Пользователь при этом уверен, что подключается к одному сайту. Ни магазин расширений, ни сама утилита не показывают, куда на деле уходят данные.
Для компаний риск выше. Один сотрудник с таким расширением открывает канал из корпоративной сети наружу. Через него уходит рабочий трафик, а вход в корпоративные системы обходит защиту периметра. Заметить это сложно: расширение включено в личном профиле браузера и не попадает в стандартные журналы безопасности. Даже если служба ИБ видит необычное подключение устройства, связать его с безобидной на вид кнопкой "включить VPN" получается не сразу.
Распознать семейство можно по простому признаку. Инструмент обещает доступ к одному сайту, но просит разрешение на работу со всеми сайтами. Список серверов он берёт со страницы, которой не управляет: из блога, документа или канала в мессенджере. Если утилита решает, куда отправить трафик, по списку, скачанному уже после установки, доверять ей нельзя. Обновление кода на стороне разработчика ничего не меняет: управляющий файл лежит вне магазина.
Тем, у кого такое расширение установлено, стоит его удалить. Администраторам полезно внести перечень известных сборок в чёрный список. Полезно также следить за обращениями рабочих устройств к подозрительным хостам. Такое подключение - повод найти расширение, которое его инициировало. Проверка установленного софта на конечных точках (рабочих компьютерах и ноутбуках сотрудников) важнее, чем очередное обновление правил блокировки.
Обход блокировок остаётся массовым запросом, и этим пользуются. Пользователь платит за доступ к любимому сайту, а получает посредника со сменной конфигурацией. Магазины расширений проверяют код на входе, но не контролируют, что расширение загрузит после установки. Пока такие каналы выглядят безобидно, аудитория у них будет расти.
* Компания Meta и её продукты (включая Instagram, Facebook, Threads, Meta AI) признаны экстремистскими, их деятельность запрещена на территории РФ.