737 фальшивих VPN-розширень Chrome перенаправляли трафік

Socket пов’язала 737 VPN- і proxy-розширень Chrome з однією операцією. Як звірити ID, видалити розширення та оцінити ризик для акаунтів.

Іконки браузерних розширень падають у SOCKS5-проксі під попередженням про 737 фальшивих VPN.

Дослідники Socket пов’язали 737 VPN- і proxy-розширень Chrome з однією скоординованою операцією. Розширення використовували назви відомих брендів і переконливі сторінки в магазині, а потім налаштовували Chrome так, щоб браузерний трафік ішов через SOCKS5-проксі оператора. Звіт охоплює розширення з великого масиву Chrome Web Store, але не доводить, що кожне з них викрадало паролі або що оператор зберігав трафік.

Насамперед треба порівняти точний ID розширення, а не назву чи іконку, зі списком Socket. Подальші дії залежать від того, чи ви лише бачили сторінку, встановили розширення або справді користувалися браузером із підключеним «VPN».

Як перевірити VPN-розширення за точним ID

  1. Відкрийте в Chrome адресу chrome://extensions.
  2. Увімкніть режим розробника у правому верхньому куті.
  3. Знайдіть VPN- або proxy-розширення та скопіюйте його 32-символьний ID.
  4. Відкрийте список у першому джерелі нижче й знайдіть цей ID через пошук на сторінці.

Однакова назва чи логотип нічого не підтверджує: частина розширень видавала себе за реальні продукти, а дві сторінки можуть мати ту саму видиму назву, але різні ID. Наш матеріал про ризики безкоштовних браузерних розширень пояснює, які дозволи й ознаки варто перевіряти. Шукайте ID у списку Socket навіть тоді, коли Chrome уже видалив розширення: зникнення сторінки не скасовує минулого підключення.

Висновок SocketЩо це означає
737 сторінок розширеньУся група, пов’язана спільною інфраструктурою й ознаками кампанії.
516 активних сторінокБули доступні під час збору даних; ще 221 сторінку вже видалили.
274 імітаториКопіювали 66 відомих VPN- і security-брендів.
520 із 522 отриманих пакетівБули налаштовані на ту саму SOCKS5-інфраструктуру.
75 486 встановленьГрупова оцінка Socket для знайдених сторінок, а не точна кількість постраждалих.
Сторінка фальшивого VPN-розширення 1.1.1.1 у Chrome Web Store, що копіює Cloudflare.
Одна зі сторінок Chrome Web Store видавала розширення за продукт Cloudflare 1.1.1.1. Джерело: Socket.

Що саме змінювали розширення

За даними Socket, отримані пакети використовували proxy-можливість Chrome і задавали фіксований SOCKS5-сервер. Таким чином проксі опинявся між браузером і сайтом. Він міг бачити домени призначення, вихідну IP-адресу користувача, метадані TLS-з’єднання на кшталт SNI та незашифровані HTTP-запити. Слово VPN у назві не додає надійного шифрування й не робить оператора безпечним.

Водночас межа доказів важлива. HTTPS зазвичай захищає вміст сторінки й облікові дані від проксі, якщо браузер не показує помилку сертифіката, користувача не перенаправили на сайт-двійник і немає іншого механізму перехоплення. Socket досліджувала клієнтські розширення та їхню конфігурацію; звіт не встановлює, що саме проксі зберігав або передавав далі. Тому оцінюйте ризик за реальною сесією, а не припускайте ані повний злам, ані нульову небезпеку.

Що робити після збігу зі списком

  1. Ви лише бачили сторінку в магазині: розширення не запускалося на пристрої, тож сам перегляд не створює ризику для браузера.
  2. Встановили, але не підключали: видаліть його в chrome://extensions, перезапустіть Chrome і перевірте всі профілі браузера.
  3. Переглядали сайти з активним підключенням: видаліть розширення, перезапустіть браузер і переконайтеся, що невідомий VPN чи проксі не залишився. Перевірте chrome://management і chrome://policy; особистий браузер не має раптово стати керованим.
  4. Вводили пароль, платіжні дані або код відновлення: сам HTTPS не доводить викрадення. Негайно змініть пароль і завершіть інші сесії, якщо була помилка сертифіката, редирект, сайт-двійник, підозріла активність або звичайна HTTP-сторінка. За підозрілих платежів зверніться до банку.
  5. Розширення повертається або Chrome несподівано керований: запишіть назву політики до змін, видаліть невідомі програми й перевірте комп’ютер. Сканування Gridinsoft Anti-Malware допоможе знайти пакетні програми, автозапуск і зміни браузера, але не визначить, чи віддалений проксі скопіював пароль.

Якщо в акаунті є підозріла активність, змініть пароль із завідомо чистого пристрою, завершіть усі інші сесії та ввімкніть стійку до фішингу багатофакторну автентифікацію. Крадіжка браузерної сесії має інший механізм; наш розбір прихованого доступу до браузера показує, чому одного нового пароля іноді недостатньо.

Хибні припущення, яких слід уникати

  • «Воно було в Chrome Web Store, отже безпечне». Наявність у магазині та п’ятизірковий рейтинг — лише сигнали. Socket виявила вигадані відгуки й повторне використання профілів.
  • «Логотип збігається зі справжнім VPN». Кампанія копіювала відомі бренди. Перевірте точний ID і посилання з офіційного сайту видавця.
  • «Google видалила сторінку, тому дій не потрібно». Видалення зупиняє нові встановлення, але не пояснює, що відбувалося під час попередньої сесії.
  • «Будь-який дозвіл на проксі означає malware». Справжні браузерні VPN теж потребують цієї можливості. Висновок про кампанію ґрунтується на сукупності ознак: імітації брендів, оманливих обіцянках premium-серверів, повторюваному коді, віддаленій конфігурації та спільній інфраструктурі.

Після видалення встановлюйте розширення лише за посиланнями з офіційного домену постачальника, перевіряйте видавця й дозволи та тримайте їхню кількість мінімальною. Налаштування доступу до сайтів не замінює цієї перевірки: Google зазначає, що воно не обмежує розширення, які змінюють VPN- або proxy-параметри нижчого рівня.

Джерела

  1. Kush Pandya, Socket, “737 Chrome VPN Extensions: Impersonation at Scale, False Reviews, and Traffic Hijacking”, 11 серпня 2026 року. Перевірено 13 серпня 2026 року.
  2. Google Chrome Help, “Install and manage extensions”. Перевірено 13 серпня 2026 року.
  3. Google Chrome Help, “Check if your Chrome browser is managed”. Перевірено 13 серпня 2026 року.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.