VPN Go: Расширения браузера для VPN оказались похитителями буфера обмена

information security

Исследовательская группа Socket Threat Research опубликовала данные о двух расширениях для браузера, позиционировавшихся как бесплатные VPN-инструменты. Расширения добавляли код для кражи буфера обмена через последующие обновления. Речь идёт о Chrome-плагине VPN Go: Free VPN и Firefox-плагине Free VPN by VPN GO.

Описание

Практический риск заключается в том, что расширение, способное читать буфер обмена, может перехватывать любые скопированные пользователем данные. В этот перечень попадают пароли, коды восстановления многофакторной аутентификации (MFA), адреса криптовалютных кошельков, сид-фразы, OAuth-токены, ключи API, банковские реквизиты и одноразовые коды поддержки. В отличие от полноценного трояна для Windows, такая атака не требует загрузки исполняемого файла для кражи ценных данных из обычного браузерного использования.

Socket сообщила об обоих расширениях в Google и Mozilla с целью проверки и удаления. Если пользователь установил VPN-расширение с таким названием, нельзя считать проблему решённой просто потому, что магазин позже его удалил. Необходимо проверить каждый профиль браузера, где синхронизация могла установить это расширение.

Изначальное поведение расширений выглядело безобидным, что затрудняло выявление злоупотреблений. Socket обнаружила, что расширения демонстрировали видимую функциональность прокси и VPN, а затем вводили логику кражи буфера обмена в более поздних версиях. Для Chrome вредоносные версии появились начиная с версии 1.1 и продолжались в версиях 1.2 и 1.3. Для Firefox кража буфера обмена появилась в версии 1.3.3 и продолжалась в 1.3.4. Таким образом, пользователи, доверявшие расширению до обновления, всё равно подлежат проверке на предмет утечки данных.

Согласно анализу, перехваченный текст из буфера обмена разбивался на фрагменты и отправлялся на жёстко заданные HTTP-эндпоинты. Среди указанных адресов - hxxp://178[.]236[.]252[.]133/html/continue[.]php, hxxp://178[.]236[.]252[.]161/html/continue[.]php и hxxp://77[.]91[.]123[.]187/html/continue[.]php. Socket также отметила запросы, связанные с определением местоположения прокси, привязанные к той же инфраструктуре. Эти индикаторы полезны для специалистов по защите, но обычным пользователям следует в первую очередь удалить расширение и защитить учётные записи.

Брендирование VPN даёт расширению правдоподобное объяснение для широких разрешений. Прокси-расширение может на законных основаниях изменять настройки прокси, сохранять выбранное местоположение или аутентифицироваться в прокси-сервисе. Однако ему не нужно каждые несколько сотен миллисекунд читать буфер обмена и передавать скопированный текст на IP-адрес по обычному протоколу HTTP. Кража буфера обмена особенно эффективна, потому что пользователи копируют конфиденциальные значения в ходе обычной работы. Менеджеры паролей часто помещают в буфер обмена пароль или одноразовый код. Разработчики копируют ключи API и OAuth-токены. Пользователи криптовалют копируют адреса кошельков и сид-фразы. Сотрудники поддержки копируют коды восстановления. Вредоносное расширение может собирать эти значения без отображения поддельной формы входа или сброса отдельного файла.

Этот риск браузерных расширений отличается от случая с поддельным расширением Perplexity AI, связанным с угоном поиска, но логика последующих действий пересекается: удалить расширение, проверить синхронизацию, просмотреть политику браузера и решить, какие учётные записи необходимо ротировать.

Начать проверку следует с браузеров, используемых для менеджеров паролей, криптокошельков, рабочих учётных записей или облачных консолей администрирования. Затем необходимо повторить проверку в дополнительных профилях браузера, портативных браузерах и любых профилях, подключённых к синхронизации. В Chrome и браузерах на базе Chromium нужно открыть страницу расширений и найти VPN Go: Free VPN или идентификатор jgpfgonjjolillilkjfkiddakagkkpoj. В Microsoft Edge стоит проверить расширения Edge, особенно если в Edge также установлены расширения из Chrome Web Store. В Firefox нужно открыть менеджер дополнений и поискать Free VPN by VPN GO или любое VPN-расширение, которое пользователь не помнит устанавливавшим. После удаления важно убедиться, что синхронизация не переустанавливает расширение на другом устройстве или профиле. Если расширение возвращается после удаления, следует проверить, не принудительно ли его устанавливает локальная политика или встроенная программа.

После обнаружения расширения его следует удалить до входа в важные учётные записи. Если расширение было установлено из комплекта, с помощью взломанной утилиты, поддельного установщика или подозрительного объявления, следует рассматривать ситуацию как более масштабное вторжение нежелательных программ и просканировать Windows перед тем, как считать браузер чистым. Рекомендуется изучить руководство по очистке расширений Edgecution, где описаны случаи, когда инциденты с браузерными расширениями включают встроенные вспомогательные элементы, скрипты или сохраняющиеся политики за пределами самого расширения.

Не следует ротировать все учётные данные вслепую из того же потенциально скомпрометированного браузера. Сначала необходимо удалить расширение, просканировать систему, если путь установки вызывал подозрения, а затем изменить высокоценные секреты с чистого устройства или чистого профиля браузера. Пароли и сессии следует изменить для электронной почты, менеджера паролей, банковских, рабочих, социальных, игровых и криптосвязанных учётных записей, если пользователь копировал учётные данные в то время, когда расширение было установлено. Коды восстановления MFA и ключи (setup keys, QR-бэкап) необходимо регенерировать и повторно зарегистрировать MFA. Ключи API и токены для облачных сервисов, GitHub, npm, OpenAI, платёжных систем, хостинга и CI/CD следует отозвать и выпустить заново. Если копировались сид-фраза или закрытый ключ криптокошелька, средства нужно переместить на новый кошелёк, созданный на чистом устройстве. Если копировался только публичный адрес кошелька, достаточно проверить историю транзакций и сохранённые адреса. История буфера обмена Windows должна быть очищена, особенно на общих ПК.

Кража буфера обмена не доказывает автоматически кражу всех сохранённых паролей браузера. Ключевой вопрос: что именно пользователь копировал во время работы вредоносной версии расширения. Если определить это невозможно, следует в первую очередь защищать учётные записи, которые управляют другими: электронная почта, менеджер паролей, облачное хранилище, финансы и рабочая идентификация.

Индикаторы компрометации

URL

  • http://178.236.252.133/html/continue.php
  • http://178.236.252.161/html/continue.php
  • http://77.91.123.187/html/

Chrome extension

  • VPN Go: Free VPN

Chrome extension ID

  • jgpfgonjjolillilkjfkiddakagkkpoj

Firefox extension

  • Free VPN by VPN GO

Комментарии: 0