
Chrome-расширения призваны делать ваш браузер полезнее, но они незаметно стали одним из самых простых способов для злоумышленников шпионить за тем, что вы делаете в сети. Исследователи безопасности недавно обнаружили два расширения для Chrome, которые годами занимались именно этим.
Эти расширения выглядели как безобидные прокси-инструменты, но за кулисами они перехватывали трафик и похищали конфиденциальные данные у пользователей, которые им доверяли. Ситуацию усугубляет то, где эти расширения были обнаружены. Оба числились в официальном магазине расширений Chrome.
Подпишитесь на мой БЕСПЛАТНЫЙ CyberGuy ReportПолучайте мои лучшие технические советы, срочные оповещения о безопасности и эксклюзивные предложения прямо на почту. Кроме того, вы получите мгновенный доступ к моему «Руководству по выживанию среди мошенников» — бесплатно при подписке на мою рассылку на CYBERGUY.COM.

Вредоносные расширения Chrome, скрывающиеся на виду
Исследователи из Socket обнаружили два расширения Chrome под одним названием «Phantom Shuttle», которые выдавали себя за инструменты для прокси-маршрутизации и тестирования скорости сети (сообщает Bleeping Computer). По словам исследователей, расширения активны как минимум с 2017 года.
Оба расширения были опубликованы под одним именем разработчика и рекламировались для работников внешней торговли, которым нужно проверять подключение к интернету из разных регионов. Их продавали как инструменты по подписке, с ценами примерно от 1,40 до 13,60 долларов.
На первый взгляд всё выглядело нормально. Описания соответствовали функциональности. Цены казались разумными. Проблема была в том, что делали расширения после установки.
Как Phantom Shuttle крадёт ваши данные
Исследователи Socket заявляют, что Phantom Shuttle направляет весь ваш веб-трафик через прокси-серверы, контролируемые злоумышленником. Эти прокси используют жёстко заданные учётные данные, встроенные прямо в код расширения. Чтобы избежать обнаружения, вредоносная логика скрыта внутри того, что выглядит как легитимная библиотека jQuery.
Злоумышленники не просто оставили учётные данные в открытом виде. Расширения скрывают их, используя собственную схему кодирования по индексу символов. После активации расширение прослушивает веб-трафик и перехватывает запросы HTTP-аутентификации на любом посещаемом вами сайте.
Чтобы гарантировать, что трафик всегда проходит через их инфраструктуру, расширения динамически перенастраивают прокси-настройки Chrome с помощью скрипта автоматической конфигурации. Это заставляет ваш браузер направлять запросы именно туда, куда хочет злоумышленник.
В своём режиме «smarty» по умолчанию Phantom Shuttle направляет трафик с более чем 170 высокоценных доменов через свою прокси-сеть. Этот список включает платформы для разработчиков, панели управления облачными сервисами, сайты социальных сетей и порталы для взрослых. Локальные сети и собственный домен управления злоумышленника исключены, вероятно, чтобы ничего не сломать и не вызвать подозрений.
Выступая в роли «человека посередине», расширение может захватывать всё, что вы отправляете через веб-формы. Это включает имена пользователей, пароли, данные карт, личную информацию, сессионные куки из HTTP-заголовков и API-токены, извлечённые прямо из сетевых запросов.
CyberGuy связался с Google по поводу этих расширений, и представитель компании подтвердил, что оба были удалены из Chrome Web Store.

Как просмотреть расширения, установленные в вашем браузере (Chrome)
Пошаговые инструкции ниже применимы к ПК с Windows, Mac и Chromebook. То есть к настольной версии Chrome. Расширения Chrome нельзя полностью просмотреть или удалить в мобильном приложении.
Шаг 1: Откройте список ваших расширений
Вы также можете ввести это прямо в адресную строку и нажать Enter: chrome://extensions
Шаг 2: Ищите всё, что вы не узнаёте
Просмотрите каждое расширение в списке и спросите себя:
Если ответ на любой из этих вопросов «нет», присмотритесь внимательнее.
Шаг 3: Проверьте разрешения и доступ
Нажмите «Подробности» на любом расширении, в котором вы не уверены. Обратите внимание на:
Прокси-инструменты, VPN, загрузчики и сетевые расширения заслуживают повышенного внимания.
Шаг 4: Сначала отключите подозрительные расширения
Если что-то кажется подозрительным, переключите расширение в положение «выкл.». Это немедленно остановит его работу без удаления. Если всё продолжает работать как ожидалось, скорее всего, расширение не было важным.
Шаг 5: Удалите расширения, которые вам больше не нужны
Чтобы полностью удалить расширение:
Неиспользуемые расширения — частая мишень для злоупотреблений, и их следует регулярно удалять.
Шаг 6: Перезапустите Chrome
Закройте и снова откройте Chrome после внесения изменений. Это гарантирует, что отключённые или удалённые расширения больше не активны.

6 шагов, которые вы можете предпринять, чтобы обезопасить себя от вредоносных расширений Chrome
Вы не можете контролировать, что проскальзывает через проверку магазинов приложений, но можете снизить риск, изменив подход к установке и управлению расширениями.
1) Устанавливайте расширения только при абсолютной необходимости
Каждое расширение увеличивает поверхность для атаки. Если оно вам не нужно по-настоящему, не устанавливайте его. Расширения для удобства часто запрашивают гораздо больше разрешений, чем заслуживают.
2) Внимательно проверяйте издателя
У авторитетных разработчиков обычно есть история, веб-сайт и несколько известных расширений. Будьте осторожны с инструментами от неизвестных издателей, особенно тех, что предлагают сетевые или прокси-функции.
3) Читайте несколько отзывов пользователей, а не только рейтинги
Рейтинги по звёздам можно подделать или манипулировать ими. Ищите подробные отзывы, в которых упоминается долгосрочное использование. Остерегайтесь внезапных волн общих восхвалений.
4) Проверяйте разрешения перед нажатием «Установить»
Если расширение запрашивает разрешение «читать и изменять все данные на посещаемых вами сайтах», отнеситесь к этому серьёзно. Прокси-инструменты и сетевые расширения могут видеть всё, что вы делаете.
5) Используйте менеджер паролей
Менеджер паролей не остановит вредоносное расширение от шпионажа за трафиком, но может ограничить ущерб. Уникальные пароли означают, что украденные учётные данные не откроют несколько аккаунтов. Многие менеджеры также отказываются автоматически заполнять данные на подозрительных страницах.
Далее проверьте, не была ли ваша электронная почта скомпрометирована в прошлых утечках данных. Наш выбор менеджера паролей №1 (см. Cyberguy.com/Passwords) включает встроенный сканер утечек, который проверяет, фигурировали ли ваш email или пароли в известных утечках. Если вы обнаружите совпадение, немедленно измените все повторно использованные пароли и защитите эти аккаунты новыми уникальными учётными данными.
Ознакомьтесь с лучшими менеджерами паролей 2025 года, проверенными экспертами, на сайте Cyberguy.com.
6) Установите надёжное антивирусное ПО
Надёжное антивирусное ПО может помечать подозрительную сетевую активность, злоупотребление прокси и несанкционированные изменения настроек браузера. Это добавляет уровень защиты поверх собственных средств защиты Chrome.
Лучший способ обезопасить себя от вредоносных ссылок, которые устанавливают вредоносное ПО и потенциально получают доступ к вашей личной информации, — это установить мощное антивирусное ПО на все ваши устройства. Эта защита также может предупреждать о фишинговых письмах и скамах с вымогательством, сохраняя вашу личную информацию и цифровые активы в безопасности.
Получите мой выбор лучших антивирусных решений 2025 года для ваших устройств Windows, Mac, Android и iOS на сайте Cyberguy.com.
Ключевой вывод Курта
Эта атака не полагается на фишинговые письма или поддельные сайты. Она работает, потому что само расширение становится частью вашего браузера. После установки оно видит почти всё, что вы делаете в сети. Такие расширения, как Phantom Shuttle, опасны, потому что они сочетают реальную функциональность со вредоносным поведением. Расширения предоставляют обещанный прокси-сервис, что снижает подозрения, при этом тихо направляя пользовательские данные через серверы, контролируемые злоумышленником.
Когда вы в последний раз проверяли расширения, установленные в вашем браузере? Дайте нам знать, написав нам на Cyberguy.com.
Подпишитесь на мой БЕСПЛАТНЫЙ CyberGuy ReportПолучайте мои лучшие технические советы, срочные оповещения о безопасности и эксклюзивные предложения прямо на почту. Кроме того, вы получите мгновенный доступ к моему «Руководству по выживанию среди мошенников» — бесплатно при подписке на мою рассылку на CYBERGUY.COM.
Copyright 2025 CyberGuy.com. Все права защищены.
Курт «CyberGuy» Кнутссон — отмеченный наградами технический журналист, который глубоко любит технологии, оборудование и гаджеты, делающие жизнь лучше, и делится этим в своих материалах для Fox News & FOX Business, начиная утро на «FOX & Friends». Есть технический вопрос? Подпишитесь на бесплатную рассылку Курта CyberGuy, поделитесь своим мнением, идеей для истории или комментарием на сайте CyberGuy.com.
