В июне 2026 года выявлена группа из 15 и более расширений для браузера Chrome, которые под видом полезных утилит превращают устройства пользователей в узлы для массового сбора веб-данных. Программы, замаскированные под эмуляторы игр, менеджеры паролей, инструменты для повышения продуктивности, редакторы CSS и конвертеры Markdown, используют встроенный пакет разработчика (SDK) для подключения браузера к коммерческой сети прокси-серверов. Владельцы расширений получают оплату за каждый выполненный сеанс скрапинга, при этом трафик проходит через компьютеры ничего не подозревающих пользователей.
Описание
Все обнаруженные расширения используют идентичный коммерческий SDK, предназначенный для передачи широковещательного трафика третьим лицам. После установки программа запрашивает у пользователя добровольное согласие на активацию этой функции. Если пользователь отказывается, механизмы прокси и сбора данных остаются неактивными. Однако, как показало исследование, некоторые разработчики представляют это согласие как необходимое условие для "бесперебойной работы" сервиса. Наиболее показательный пример - расширение InstaSkip, где согласие на участие в сети подаётся как обязательное требование для корректной работы приложения.
Технически вредоносное расширение работает следующим образом. После получения согласия программа устанавливает постоянное соединение с удалённым сервером через специальный протокол постоянного соединения. Управляющий сервер полностью контролируется разработчиком SDK. Через этот защищённый канал расширение получает команды на сбор данных с определённых веб-страниц. Затем программа встраивает в активные вкладки браузера скрытый мини-браузер, который блокирует передачу файлов cookie - таким образом запросы на сбор данных маскируются под обычный пользовательский трафик, но не раскрывают личные данные владельца браузера. Содержимое страницы преобразуется в текстовый формат Markdown и отправляется на пять облачных серверов, контролируемых разработчиком пакета разработчика.
Особую тревогу вызывает характер распространения этих расширений. Девять из них были опубликованы в магазине Chrome Web Store в один и тот же день - 22 июня 2026 года. Такая массовая загрузка указывает на автоматизированный процесс создания и публикации программ. Все расширения используют одинаковый набор разрешений, включая доступ ко всем веб-сайтам через шаблон <all_urls>. При этом для некоторых из них этот доступ совершенно не оправдан их функциональностью: например, эмулятору игровых консолей NES нет никакой причины требовать доступ к любым веб-сайтам. Хотя отдельные программы, такие как инструменты для разработчиков CSS, действительно нуждаются в таком разрешении для своей работы, в большинстве случаев это разрешение используется исключительно для нужд SDK.
Характерный признак, по которому можно заподозрить расширение в скрытой деятельности, - это непропорционально большой размер пакета разработчика по сравнению с кодом основной функции. Анализ показал, что расширение NetShift содержит 6,5 килобайт кода для выполнения заявленных функций, тогда как SDK занимает 813 килобайт - соотношение 125 к 1 в пользу скрытого компонента. Ещё более разительный пример - FocusFlow, где разрыв составляет 348 к 1: всего 5 килобайт полезного кода против 813 килобайт SDK. Такое соотношение практически невозможно объяснить случайностью: SDK занимает практически всё пространство расширения, а заявленная функциональность является лишь минимальной оболочкой.
Некоторые из этих расширений действительно упоминают о наличии SDK в своих описаниях в магазине Chrome, а также раскрывают этот факт в политиках конфиденциальности на собственных веб-сайтах. Однако пользователи редко читают такие документы полностью. Более того, формулировки в политиках зачастую намеренно размыты, что затрудняет понимание реальных последствий установки программы. Разработчики используют разные учётные записи для публикации: обнаружены аккаунты, связанные с адресами электронной почты hunkiepeanut.dev@gmail.com и toyomii.official@gmail.com, что указывает на координированную кампанию.
Главный риск для пользователей заключается в том, что их браузеры используются для сбора данных с сотен и тысяч веб-страниц без их ведома. Трафик, проходящий через их устройства, может включать в себя запросы к личным кабинетам банков, социальных сетей, корпоративным порталам и другим ресурсам, которые злоумышленники сканируют для последующих атак. Кроме того, участие в такой сети может привести к блокировке IP-адреса пользователя на многих сайтах, которые расценивают скрапинг как враждебную активность. Для организаций это особенно опасно: корпоративный трафик через такие расширения может выдать структуру внутренней сети, используемые сервисы и даже личные данные сотрудников.
Пользователям рекомендуется регулярно проверять список установленных расширений в браузере и удалять любые программы, которые запрашивают избыточные разрешения. Особое внимание стоит обратить на недавно установленные утилиты, особенно если они были опубликованы в период массовых загрузок. Корпоративным ИБ-специалистам следует внедрить политику запрета на установку расширений, не прошедших проверку, и мониторить трафик на предмет подозрительных постоянных соединений с незнакомыми облачными серверами.
Индикаторы компрометации
Extension ID
- bahegaolgkmgnjnppnlgkfedbfnnfila
- bfpoikdkeehibolnodnidehanfhejflp
- cdcepcbnmhmcbihicmhfbijjokidcple
- dakecfndpkgfpifeigpelocnomgcgonj
- fnghapbcbeindlipfffoildfkhjepofn
- geipbnpjdpignhlbgpjjokiponedfpdm
- imaoedkofdaconheiolmmokmimlplaii
- jfhpelccbpfcomeacbikkpjpoplckmgp
- jjhepmoeblmpiecjclakeeolfdemhepb
- joloppoccabgdmcemcipplgnkliadbkf
- kfecocknjlfelgafkkedmibpdoidfdln
- lcgkjnfnhklmdeeobejaaamhphjgajom
- lklpgnoakidgmajbkachidckmhjjdage
- lnogaakgoicoepejofienogdohbnbcdf
- mdondgockboebafloibbhjofmoedmnnn
- nmimfmbgigfapfdbgmdpljpdmdgogadl
- plgeoddeimaoamhcadaonmcjhpjhamim