В конце мая 2026 года специалисты Palo Alto Networks впервые зафиксировали фабрику вредоносных VPN-расширений для браузера Google Chrome. Спустя почти два месяца кампания не только не прекратилась, но и значительно расширилась. Количество поддельных расширений превысило 350, а число имитируемых брендов выросло с четырёх до пятнадцати. Злоумышленники продолжают регистрировать новые аккаунты разработчиков и размещать клоны популярных VPN-сервисов в официальном магазине Chrome Web Store, подвергая риску конфиденциальность пользовательских данных.
Описание
Исходное сообщение аналитиков Unit 42 от 22 мая описывало группу из нескольких десятков поддельных расширений, которые перенаправляли весь трафик жертв через один и тот же набор из пятнадцати жёстко заданных SOCKS5-прокси-серверов. За прошедшие недели злоумышленники создали не менее 32 новых учётных записей разработчиков в Chrome Web Store, каждая из которых содержит от пяти до десяти расширений. Среди зарегистрированных почтовых ящиков, используемых для публикации, фигурируют, в частности, noriuman26@gmail.com (14 расширений) и vale99505@gmail.com (12 расширений). Как показал анализ специалистов, только 14 расширений из всей кампании были удалены из магазина расширений. Остальные остаются доступными для установки, а общее количество установок превышает три тысячи.
Техническое устройство расширений отличается от обычных легитимных VPN-решений. Поддельные дополнения не предоставляют шифрования трафика, характерного для надёжных VPN-сервисов. Вся передача данных осуществляется через SOCKS5-прокси, а оператор кампании имеет полный доступ к содержимому коммуникаций. Таким образом, вместо защиты пользователи получают инструмент, который позволяет злоумышленникам перехватывать логины, пароли, cookie-файлы и другой чувствительный трафик.
Инфраструктура кампании демонстрирует признаки автоматизации. Домены для прокси-серверов регистрируются крупными партиями в определённые дни: шесть доменов были зарегистрированы 5 апреля 2026 года и ещё девятнадцать - 20 мая 2026 года. Большинство этих доменов размещены всего на двух хостинг-серверах: 95.163.244[.]138 и 212.192.14[.]75. Такая концентрация указывает на использование скриптов для массового развёртывания прокси-инфраструктуры.
Злоумышленники также внедрили механизм удалённого обновления конфигурации без выпуска новой версии расширения. В одной из копий расширения с идентификатором pddhejgmgakilndagfaffgochjojogfp при обновлении с версии 1.0.0 до 1.0.1 было добавлено новое разрешение хоста. Это изменение позволило расширению динамически загружать QR-код с удалённого сервера. Таким образом, оператор может обновлять ссылку на QR-код без необходимости публикации новой версии расширения и прохождения модерации Chrome Web Store.
Для маршрутизации трафика используется комбинация статических и динамических узлов. Пятнадцать статических IP-адресов обслуживают регионы США и Европы. Для Японии, Сингапура, Канады, Австралии и Турции применяются управляемые оператором доменные имена, что позволяет менять серверную часть без обновления расширения. Такая архитектура затрудняет блокировку всей инфраструктуры традиционными методами.
Последствия кампании касаются не только частных пользователей, но и корпоративного сектора. Если сотрудники компании устанавливают такие расширения на рабочие устройства, злоумышленник получает доступ к корпоративному трафику, включая данные, передаваемые через внутренние веб-приложения, почтовые сервисы и системы однофакторной аутентификации. Учитывая низкую скорость реагирования со стороны администрации Chrome Web Store, угроза сохраняется на протяжении длительного времени.
Пользователям рекомендуется внимательно проверять издателя расширения перед установкой, обращать внимание на количество отзывов и дату публикации. Администраторам следует внедрить политику блокировки недоверенных расширений через корпоративные инструменты управления браузерами. Кампания демонстрирует высокий уровень автоматизации и настойчивость злоумышленников, что требует от платформ более оперативных механизмов выявления и удаления вредоносных дополнений.
Индикаторы компрометации
IPv4
- 103.35.189.225
- 103.35.191.173
- 178.130.47.129
- 185.252.215.97
- 185.252.215.98
- 194.150.220.163
- 45.89.110.227
- 5.180.30.122
- 5.180.30.15
- 80.92.204.33
- 80.92.204.47
- 80.92.206.84
- 86.104.74.110
- 94.131.118.237
- 94.131.118.39
Domain
- atlasvpn.space
- bezopasnet.space
- cloudmask.space
- echosecure.space
- gusenvpn.online
- horizonguard.space
- ironproxy.space
- maskirovka.space
- murvpn.space
- neoncloak.space
- netroutehub.space
- nimbusshield.space
- pauktun.space
- primeproxy.space
- routekeeper.space
- routeshield.space
- securepulse.space
- shieldtunnel.space
- silashield.space
- skorostvpn.space
- skyproxy.space
- spidervpn.online
- stealthpath.space
- sverchvpn.space
- turbotunnel.space
- vaultvpn.space
- vpnfasters.space
- zenshield.space
- zhuzhvpn.space
Fake VPN Chrome Extensions
- dlbaieojjjcjmmeohkcaadjpgeelogeb
- almdngpalkpacjoeffkhacdjjimijjnf
- amohbpndmbcjecjnghhaeeanohiflfpj
- npjjbjijmdoicmkjmalabbkchhphnhkd
- mlcdgeihjfnedibbbadinnjilgjnplip
- cdfajacnjbaigbjnpdjeeapephdnoeng
- hjmjmbiaafeggmgadknfbkeehppmhejk
- flpkiejgfikibbkjnikdcaonkfindfgb
- ihpdbailkcljcclemifagdnfmgpfnfbi
- cabdahinacflcaaagobghohleefogogk
- plciffedekbipeophpkkjlilcdfnnkic
- ijilplnnjkjklkmhbklfnpnlnjpbfaie
- ommmigkmgbilkbggodbipeffbjdbcook
- pmmneeeipikleggeclkinacjcjnegfbm
- fkmbekmghpabdjfobhpbnmpakibmfecm
- edakhofdfkcdhnmcjaacekhfgochaceo
- pbecllekjbdgokpkfmgaggfmghfdipkn
- kjbelgiekopnehkjmcpoiiopmfhbcokn
- celjebeafmieepphodddabmegonmanoo
- fgdmoacjelpcghceahplbfgepnmlgnna