Исследователи из команды Socket Threat Research обнаружили два вредоносных браузерных расширения, работавших под брендом VPN Go: Free VPN. Одно из них было доступно в Chrome Web Store, второе - в каталоге дополнений Mozilla Firefox. На момент анализа расширение для Chrome насчитывало 146 пользователей, а версия для Firefox - 3 499. Оба дополнения позиционировались как бесплатные VPN-инструменты с видимой функцией прокси. В действительности они содержали скрытую логику кражи содержимого буфера обмена, которая непрерывно отслеживала скопированный текст и отправляла его на инфраструктуру, подконтрольную злоумышленникам.
Описание
Кража буфера обмена представляет собой эффективную методику сбора учётных данных и секретов. Она злоупотребляет обычным поведением пользователя, а не эксплуатирует уязвимости хоста напрямую. Специалисты по анализу вредоносного ПО часто называют такое программное обеспечение "клипперами", особенно когда оно похищает скопированные секреты или подменяет адреса криптовалютных кошельков. Пользователи регулярно копируют пароли, одноразовые коды многофакторной аутентификации, ключи API, OAuth-токены, сид-фразы, адреса кошельков и другие ценные данные. Расширение браузера с доступом к буферу обмена не требует локального закрепления в системе, выполнения shell-команд или внедрения полезной нагрузки. Ему достаточно получить соответствующие разрешения и убедить пользователя, что оно помогает защитить конфиденциальность.
Оба расширения - как для Chrome, так и для Firefox - демонстрировали поэтапную модель внедрения вредоносного обновления. Первоначальная проанализированная версия Chrome, 1.0, опубликованная 22 декабря 2025 года, вела себя как обычное прокси-расширение и не содержала подтверждённой цепочки кражи буфера обмена. Ситуация изменилась в версии 1.1, вышедшей 31 мая 2026 года. В ней появилась логика мониторинга буфера обмена: расширение считывало скопированный текст, разбивало его на части и отправляло на жёстко заданную инфраструктуру. Версии 1.1 и 1.2 для Chrome отправляли данные на hxxp://178[.]236[.]252[.]133/html/continue[.]php. Версия 1.3 сохраняла тот же функционал, но сменила сервер на hxxp://77[.]91[.]123[.]187/html/continue[.]php.
Расширение для Firefox следовало аналогичной схеме. Ранние проанализированные версии (1.1, 1.2, 1.3.1, 1.3.2) работали как прокси и не содержали вредоносной цепочки. Первой версией с крадущим буфер обмена стала 1.3.3 - она отправляла данные на hxxp://178[.]236[.]252[.]161/html/continue[.]php. Версия 1.3.4 сохранила функцию кражи, но переключилась на hxxp://77[.]91[.]123[.]187/html/continue[.]php, совпадающий с сервером, который использовала вредоносная версия Chrome 1.3.
Согласно анализу экспертов Socket, расширения были загружены в официальные магазины и позиционировались как инструменты для приватного и безопасного серфинга. Политика конфиденциальности, размещённая на платформе Telegraph, утверждала, что VPN Go не собирает, не хранит и не обрабатывает никакие персональные данные, не ведёт логи активности и создаёт зашифрованное VPN-соединение. Однако код расширений демонстрировал прямо противоположное: чтение буфера обмена по таймеру, разбивку скопированного текста на фрагменты, генерацию идентификаторов сессии и передачу данных на HTTP-эндпоинты под управлением атакующего.
Интервал опроса буфера обмена в версии для Chrome составлял 500 миллисекунд, в версии для Firefox - 1,5 секунды. Скрипт пропускал пустые и повторяющиеся значения, а новый текст разбивал на блоки примерно по 1000 символов и отправлял их через HTTP-запросы GET с параметрами uid, part, total и data. Такое построение запроса позволяло злоумышленникам собрать фрагментированные данные на серверной стороне.
Связь между расширениями для разных браузеров подтверждалась не только совпадением инфраструктуры. В манифесте версии 1.3 для Chrome присутствовали настройки, специфичные для Firefox: browser_specific_settings с идентификатором vpngo@vpngo[.]com и gecko strict_min_version. Это указывало на общий исходный код или единый процесс сборки, а не на два независимых проекта.
Прокси-функциональность расширений была реальной, а не декоративной. Статический анализ показал, что расширения могли получать список доступных прокси-локаций, отображать их, сохранять настройки и маршрутизировать трафик через выбранный прокси. В Chrome для этого использовались chrome.proxy.settings.set и chrome.webRequest.onAuthRequired, в Firefox - browser.proxy.onRequest и browser.webRequest.onAuthRequired. Видимая VPN-функция давала пользователям повод оставить расширение установленным и делала широкие разрешения менее подозрительными. Однако, судя по отзывам в магазине Firefox (рейтинг 2,7 звезды из 14 отзывов), VPN-функционал работал нестабильно: пользователи жаловались на постоянные отключения и неработающий выбор локации.
Последствия использования таких расширений серьёзны. Любые секреты, скопированные в буфер обмена во время активности расширения, следует считать скомпрометированными. Речь идёт о паролях, ключах API, токенах GitHub, облачных учётных данных, токенах реестров пакетов, кодах восстановления MFA и материалах для восстановления криптовалютных кошельков. Организациям рекомендуется провести инвентаризацию браузерных расширений на управляемых устройствах, уделив особое внимание расширениям с разрешениями clipboardRead, proxy, tabs, webRequest, webRequestBlocking, webRequestAuthProvider и доступом ко всем веб-сайтам. VPN, прокси, кошельки, менеджеры загрузок, купонные сервисы, AI-ассистенты, скриншотеры и расширения для повышения продуктивности заслуживают дополнительной проверки, так как часто запрашивают широкие права.
Командам безопасности следует искать исходящие HTTP-запросы к указанным IP-адресам с паттерном /html/continue.php и параметрами uid, part, total, data. Помимо удаления расширений, стоит также отозвать и перевыпустить все скопированные секреты, а для корпоративных сред - ужесточить политики установки расширений, разрешая только одобренные идентификаторы и проверяя каждое изменение разрешений перед обновлением. Появление нового разрешения clipboardRead или content script для всех сайтов должно немедленно вызывать расследование, особенно если заявленная цель расширения не предполагает доступа к буферу обмена.
Индикаторы компрометации
IPv4
- 178.236.252.133
- 178.236.252.161
- 77.91.123.187
URL
- http://178.236.252.133/html/continue.php
- http://178.236.252.133/locations
- http://178.236.252.161/html/continue.php
- http://178.236.252.161/locations
- http://77.91.123.187/html/continue.php
- http://77.91.123.187/locations
- info@vpngogmail.com
- vpngo@vpngo.com
- zegivati83@gmail.com
SHA256
- 11f01e8296a074e6e3b23e9413c51f205d4b6a14146fb4d95bec291d768a9071
- 2fe9c41901045013ba28ccb9af5870f9aef4f1ffd1e717cd5e0189ffdbe7fca2
- 43dc5b1d4c73d5ed9f4f7f561830079896eeb533a7c21bc577e4e267d5a3aa56
- 638636692e3eef6c83dbca784a40fb7b6ac95b76d6551a2fbdfebc11588ad8ff
- 72fc06a8b03720f4a64744eecd5b3f658ad880bdb327c0c465c7bdc66b14a8d2
- 7386252b9a86e5357e6aa884326720abf015465a2567e75717830b6688ef05cc
- b3b63970833b3379ecec2d3ef8fea328fef8dd1c1574b1bcdfebad5bdce9280c
- d7d43e8e8f03afdcaaba85622daf24ced944e7ca4d03ac124fc325d0bb6e3d66
- fbbdf4bc490ad7b28953630c1707aa68b89d319b9b735f3d8563320b81b21a97