Дослідники Socket пов’язали 737 VPN- і proxy-розширень Chrome з однією скоординованою операцією. Розширення використовували назви відомих брендів і переконливі сторінки в магазині, а потім налаштовували Chrome так, щоб браузерний трафік ішов через SOCKS5-проксі оператора. Звіт охоплює розширення з великого масиву Chrome Web Store, але не доводить, що кожне з них викрадало паролі або що оператор зберігав трафік.
Насамперед треба порівняти точний ID розширення, а не назву чи іконку, зі списком Socket. Подальші дії залежать від того, чи ви лише бачили сторінку, встановили розширення або справді користувалися браузером із підключеним «VPN».
Як перевірити VPN-розширення за точним ID
- Відкрийте в Chrome адресу
chrome://extensions. - Увімкніть режим розробника у правому верхньому куті.
- Знайдіть VPN- або proxy-розширення та скопіюйте його 32-символьний ID.
- Відкрийте список у першому джерелі нижче й знайдіть цей ID через пошук на сторінці.
Однакова назва чи логотип нічого не підтверджує: частина розширень видавала себе за реальні продукти, а дві сторінки можуть мати ту саму видиму назву, але різні ID. Наш матеріал про ризики безкоштовних браузерних розширень пояснює, які дозволи й ознаки варто перевіряти. Шукайте ID у списку Socket навіть тоді, коли Chrome уже видалив розширення: зникнення сторінки не скасовує минулого підключення.
| Висновок Socket | Що це означає |
|---|---|
| 737 сторінок розширень | Уся група, пов’язана спільною інфраструктурою й ознаками кампанії. |
| 516 активних сторінок | Були доступні під час збору даних; ще 221 сторінку вже видалили. |
| 274 імітатори | Копіювали 66 відомих VPN- і security-брендів. |
| 520 із 522 отриманих пакетів | Були налаштовані на ту саму SOCKS5-інфраструктуру. |
| 75 486 встановлень | Групова оцінка Socket для знайдених сторінок, а не точна кількість постраждалих. |

Що саме змінювали розширення
За даними Socket, отримані пакети використовували proxy-можливість Chrome і задавали фіксований SOCKS5-сервер. Таким чином проксі опинявся між браузером і сайтом. Він міг бачити домени призначення, вихідну IP-адресу користувача, метадані TLS-з’єднання на кшталт SNI та незашифровані HTTP-запити. Слово VPN у назві не додає надійного шифрування й не робить оператора безпечним.
Водночас межа доказів важлива. HTTPS зазвичай захищає вміст сторінки й облікові дані від проксі, якщо браузер не показує помилку сертифіката, користувача не перенаправили на сайт-двійник і немає іншого механізму перехоплення. Socket досліджувала клієнтські розширення та їхню конфігурацію; звіт не встановлює, що саме проксі зберігав або передавав далі. Тому оцінюйте ризик за реальною сесією, а не припускайте ані повний злам, ані нульову небезпеку.
Що робити після збігу зі списком
- Ви лише бачили сторінку в магазині: розширення не запускалося на пристрої, тож сам перегляд не створює ризику для браузера.
- Встановили, але не підключали: видаліть його в
chrome://extensions, перезапустіть Chrome і перевірте всі профілі браузера. - Переглядали сайти з активним підключенням: видаліть розширення, перезапустіть браузер і переконайтеся, що невідомий VPN чи проксі не залишився. Перевірте
chrome://managementіchrome://policy; особистий браузер не має раптово стати керованим. - Вводили пароль, платіжні дані або код відновлення: сам HTTPS не доводить викрадення. Негайно змініть пароль і завершіть інші сесії, якщо була помилка сертифіката, редирект, сайт-двійник, підозріла активність або звичайна HTTP-сторінка. За підозрілих платежів зверніться до банку.
- Розширення повертається або Chrome несподівано керований: запишіть назву політики до змін, видаліть невідомі програми й перевірте комп’ютер. Сканування Gridinsoft Anti-Malware допоможе знайти пакетні програми, автозапуск і зміни браузера, але не визначить, чи віддалений проксі скопіював пароль.
Якщо в акаунті є підозріла активність, змініть пароль із завідомо чистого пристрою, завершіть усі інші сесії та ввімкніть стійку до фішингу багатофакторну автентифікацію. Крадіжка браузерної сесії має інший механізм; наш розбір прихованого доступу до браузера показує, чому одного нового пароля іноді недостатньо.
Хибні припущення, яких слід уникати
- «Воно було в Chrome Web Store, отже безпечне». Наявність у магазині та п’ятизірковий рейтинг — лише сигнали. Socket виявила вигадані відгуки й повторне використання профілів.
- «Логотип збігається зі справжнім VPN». Кампанія копіювала відомі бренди. Перевірте точний ID і посилання з офіційного сайту видавця.
- «Google видалила сторінку, тому дій не потрібно». Видалення зупиняє нові встановлення, але не пояснює, що відбувалося під час попередньої сесії.
- «Будь-який дозвіл на проксі означає malware». Справжні браузерні VPN теж потребують цієї можливості. Висновок про кампанію ґрунтується на сукупності ознак: імітації брендів, оманливих обіцянках premium-серверів, повторюваному коді, віддаленій конфігурації та спільній інфраструктурі.
Після видалення встановлюйте розширення лише за посиланнями з офіційного домену постачальника, перевіряйте видавця й дозволи та тримайте їхню кількість мінімальною. Налаштування доступу до сайтів не замінює цієї перевірки: Google зазначає, що воно не обмежує розширення, які змінюють VPN- або proxy-параметри нижчого рівня.
Джерела
- Kush Pandya, Socket, “737 Chrome VPN Extensions: Impersonation at Scale, False Reviews, and Traffic Hijacking”, 11 серпня 2026 року. Перевірено 13 серпня 2026 року.
- Google Chrome Help, “Install and manage extensions”. Перевірено 13 серпня 2026 року.
- Google Chrome Help, “Check if your Chrome browser is managed”. Перевірено 13 серпня 2026 року.
