🔍 Contexte
Publié le 11 août 2026 par Socket (socket.dev), cet article de recherche documente une campagne d’extensions Chrome malveillantes à grande échelle, analysée par l’équipe Socket Threat Research. La campagne cible principalement des russophones cherchant à contourner la censure internet en Russie.
📊 Ampleur de la campagne
- 737 extensions publiées depuis au moins 40 comptes développeurs Chrome Web Store
- 274 extensions usurpent l’identité de 66 marques VPN légitimes (Proton VPN, NordVPN, Surfshark, ExpressVPN, AmneziaVPN, AntiZapret, Cloudflare 1.1.1.1, etc.)
- 75 486 installations au total, dont 58 318 sur les 516 extensions encore actives au moment de la collecte
- 520 des 522 packages analysés configurent un proxy SOCKS5 sur le port 1082 redirigeant l’intégralité du trafic navigateur
⚙️ Mécanismes techniques
Détournement de trafic : Chaque extension configure chrome.proxy.settings en mode fixed_servers avec un proxy SOCKS5 unique, sans chiffrement, sans credentials, avec une liste de bypass limitée aux adresses loopback uniquement.
Évasion DNS : 104 extensions résolvent leurs hostnames proxy via DNS-over-HTTPS (Cloudflare et Google) et transmettent l’IP résolue directement à Chrome, évitant toute requête DNS en clair révélant les domaines de l’acteur.
Configuration distante post-approbation : 66 extensions utilisent des redirections HTTP à l’exécution pour localiser dynamiquement les domaines actifs de l’acteur, permettant une relocalisation sans mise à jour de l’extension.
Fraude d’abonnement : Les serveurs premium annoncés (Japon, Singapour, Canada, Australie, Turquie) — 200 sous-domaines testés — ne résolvent vers aucune adresse IP.
🕵️ Évasion et tromperie délibérées
- Un manuel interne (“Промт для сотрудников”) livré dans une extension publiée instruit le personnel de ne jamais mettre un domaine directement dans
chrome.proxy.settings, uniquement l’IP après résolution - 9 fichiers PRIVACY_JUSTIFICATIONS.md byte-identiques (SHA-256 :
1dea4975f7aaba71bf7821fcf62deca470ef5e21f45c947b103ddeb836ef9b81) soumis aux reviewers Google affirmant “No data transmitted to external servers” - Substitution de code post-approbation documentée : une extension a livré son ancien build v1.0.0 dans son propre package, révélant que la couche de configuration distante a été ajoutée après validation
- Une extension (“Burёnka VPN”) est hardcodée pour échouer toute connexion (
SERVERS_CLOSED), avec une interface animée fonctionnelle mais un moteur proxy non opérationnel - Clé secrète
myxavpn2024secrethardcodée dans 10 extensions pour un système de licence contrefaçable
🏗️ Infrastructure et attribution
- Marque opérateur : Myxa VPN (“Муха” = mouche en russe, translittéré en “myxa”)
- Schéma de nommage entomologique : vpnkomar (moustique), zhuknet (scarabée), tarakanvpn (cafard), pauktun (araignée), osavpn (guêpe), etc.
- Un seul chemin de build Windows :
C:\Users\ollob\OneDrive\Документы\1.myxa-work\ - Un seul IP principal :
212.192.14.75(nginx 1.24.0 sur Ubuntu), hébergeant au moins 43 des 51 premiers domaines apex - 8 compteurs Yandex Metrika partitionnant 49 domaines sans chevauchement ; le compteur 108155174 lie le storefront commercial aux domaines de la ferme d’extensions
- 21 domaines enregistrés en 10 secondes le 2026-05-20 entre 07:30:35 et 07:30:45 UTC
- Nameservers :
ns1.reg.ru/ns2.reg.rupour au moins 102 domaines apex - La politique de confidentialité antérieure (archivée 2025-12-14) mentionnait la divulgation de données “sur demande des autorités étatiques habilitées” et Roskomnadzor comme autorité de supervision
- Un numéro INN russe de travailleur indépendant est publié dans l’offre publique sur myxavpn.pro/oferta/
- Tier payant VLESS-REALITY sur port 443 (récupéré depuis des agrégateurs V2Ray tiers)
📉 Impact et lacunes d’application
- 221 extensions supprimées par Google, 516 encore actives au moment de la rédaction
- Les comptes éditeurs ne sont pas bannis : 28 des 29 comptes principaux ont continué à publier après une première suppression
- Coût estimé pour l’acteur : 190 USD pour 38 comptes, soit 0,258 USD par extension
- Palo Alto Networks avait publié 18 IDs d’extensions le 2026-06-05 ; 14 ont été supprimées dans les 7 semaines suivantes, mais les 15 comptes associés conservaient 250 extensions actives
📋 Type d’article
Publication de recherche CTI approfondie par Socket Threat Research, visant à documenter une campagne d’extensions malveillantes à grande échelle, fournir des IoCs exploitables et exposer les mécanismes d’évasion délibérés.
🧠 TTPs et IOCs détectés
Acteurs de menace
- Myxa VPN (cybercriminal) —
TTP
- T1176.001 — Browser Extensions (Persistence)
- T1557 — Adversary-in-the-Middle (Collection)
- T1090.002 — External Proxy (Command and Control)
- T1572 — Protocol Tunneling (Command and Control)
- T1071.004 — Application Layer Protocol: DNS (Command and Control)
- T1102 — Web Service (Command and Control)
- T1656 — Impersonation (Defense Evasion)
- T1036.005 — Match Legitimate Name or Location (Defense Evasion)
- T1204.001 — User Execution: Malicious Link (Execution)
- T1583.001 — Acquire Infrastructure: Domains (Resource Development)
- T1583.003 — Acquire Infrastructure: Virtual Private Server (Resource Development)
- T1608 — Stage Capabilities (Resource Development)
- T1027 — Obfuscated Files or Information (Defense Evasion)
IOC
- IPv4 :
212.192.14.75— AbuseIPDB · VT · ThreatFox - IPv4 :
103.35.189.225— AbuseIPDB · VT · ThreatFox - IPv4 :
103.35.191.173— AbuseIPDB · VT · ThreatFox - IPv4 :
147.45.60.241— AbuseIPDB · VT · ThreatFox - IPv4 :
147.45.60.252— AbuseIPDB · VT · ThreatFox - IPv4 :
178.130.47.43— AbuseIPDB · VT · ThreatFox - IPv4 :
178.130.47.44— AbuseIPDB · VT · ThreatFox - IPv4 :
178.130.47.50— AbuseIPDB · VT · ThreatFox - IPv4 :
178.130.47.129— AbuseIPDB · VT · ThreatFox - IPv4 :
185.252.215.97— AbuseIPDB · VT · ThreatFox - IPv4 :
185.252.215.98— AbuseIPDB · VT · ThreatFox - IPv4 :
194.150.220.163— AbuseIPDB · VT · ThreatFox - IPv4 :
45.89.110.227— AbuseIPDB · VT · ThreatFox - IPv4 :
5.180.30.15— AbuseIPDB · VT · ThreatFox - IPv4 :
5.180.30.122— AbuseIPDB · VT · ThreatFox - IPv4 :
80.92.204.33— AbuseIPDB · VT · ThreatFox - IPv4 :
80.92.204.47— AbuseIPDB · VT · ThreatFox - IPv4 :
80.92.206.84— AbuseIPDB · VT · ThreatFox - IPv4 :
86.104.74.110— AbuseIPDB · VT · ThreatFox - IPv4 :
94.131.118.39— AbuseIPDB · VT · ThreatFox - IPv4 :
94.131.118.237— AbuseIPDB · VT · ThreatFox - IPv4 :
138.124.244.206— AbuseIPDB · VT · ThreatFox - IPv4 :
130.17.1.19— AbuseIPDB · VT · ThreatFox - IPv4 :
78.153.155.112— AbuseIPDB · VT · ThreatFox - IPv4 :
81.90.31.73— AbuseIPDB · VT · ThreatFox - IPv4 :
95.163.244.138— AbuseIPDB · VT · ThreatFox - IPv4 :
158.160.228.178— AbuseIPDB · VT · ThreatFox - Domaines :
myxavpn.pro— VT · URLhaus · ThreatFox - Domaines :
app.myxavpn.pro— VT · URLhaus · ThreatFox - Domaines :
getmyxa.com— VT · URLhaus · ThreatFox - Domaines :
app.getmyxa.com— VT · URLhaus · ThreatFox - Domaines :
myxavpn.com— VT · URLhaus · ThreatFox - Domaines :
app.myxavpn.com— VT · URLhaus · ThreatFox - Domaines :
myxavpn.site— VT · URLhaus · ThreatFox - Domaines :
myxavpn.online— VT · URLhaus · ThreatFox - Domaines :
myxavpn.tech— VT · URLhaus · ThreatFox - Domaines :
myxasafe.space— VT · URLhaus · ThreatFox - Domaines :
atlasvpn.space— VT · URLhaus · ThreatFox - Domaines :
bezopasnet.space— VT · URLhaus · ThreatFox - Domaines :
cipherway.space— VT · URLhaus · ThreatFox - Domaines :
cloudmask.space— VT · URLhaus · ThreatFox - Domaines :
echosecure.space— VT · URLhaus · ThreatFox - Domaines :
gusentun.space— VT · URLhaus · ThreatFox - Domaines :
gusenvpn.online— VT · URLhaus · ThreatFox - Domaines :
horizonguard.space— VT · URLhaus · ThreatFox - Domaines :
internetprvpn.ru— VT · URLhaus · ThreatFox - Domaines :
ironproxy.space— VT · URLhaus · ThreatFox - Domaines :
korovkavpn.space— VT · URLhaus · ThreatFox - Domaines :
maskirovka.space— VT · URLhaus · ThreatFox - Domaines :
murvpn.space— VT · URLhaus · ThreatFox - Domaines :
myxasecure.space— VT · URLhaus · ThreatFox - Domaines :
myxavpn.space— VT · URLhaus · ThreatFox - Domaines :
neoncloak.space— VT · URLhaus · ThreatFox - Domaines :
netroutehub.space— VT · URLhaus · ThreatFox - Domaines :
nimbusshield.space— VT · URLhaus · ThreatFox - Domaines :
osavpn.su— VT · URLhaus · ThreatFox - Domaines :
pauktun.space— VT · URLhaus · ThreatFox - Domaines :
primeproxy.space— VT · URLhaus · ThreatFox - Domaines :
routekeeper.space— VT · URLhaus · ThreatFox - Domaines :
routeshield.space— VT · URLhaus · ThreatFox - Domaines :
salega.ru— VT · URLhaus · ThreatFox - Domaines :
securepulse.space— VT · URLhaus · ThreatFox - Domaines :
shershvpn.space— VT · URLhaus · ThreatFox - Domaines :
shieldtunnel.space— VT · URLhaus · ThreatFox - Domaines :
silashield.space— VT · URLhaus · ThreatFox - Domaines :
skorostvpn.space— VT · URLhaus · ThreatFox - Domaines :
skyproxy.space— VT · URLhaus · ThreatFox - Domaines :
spidervpn.online— VT · URLhaus · ThreatFox - Domaines :
stableproxy.space— VT · URLhaus · ThreatFox - Domaines :
stealthpath.space— VT · URLhaus · ThreatFox - Domaines :
sverchtun.store— VT · URLhaus · ThreatFox - Domaines :
sverchvpn.space— VT · URLhaus · ThreatFox - Domaines :
tarakanvpn.online— VT · URLhaus · ThreatFox - Domaines :
tunnelbase.space— VT · URLhaus · ThreatFox - Domaines :
turbotunnel.space— VT · URLhaus · ThreatFox - Domaines :
usachvpn.su— VT · URLhaus · ThreatFox - Domaines :
vaultvpn.space— VT · URLhaus · ThreatFox - Domaines :
vpn-myxa.ru— VT · URLhaus · ThreatFox - Domaines :
vpnfasters.space— VT · URLhaus · ThreatFox - Domaines :
vpnkomar.space— VT · URLhaus · ThreatFox - Domaines :
vpnmyha.shop— VT · URLhaus · ThreatFox - Domaines :
vpnmyxa.site— VT · URLhaus · ThreatFox - Domaines :
zenshield.space— VT · URLhaus · ThreatFox - Domaines :
zhuknet.online— VT · URLhaus · ThreatFox - Domaines :
zhukvpn.online— VT · URLhaus · ThreatFox - Domaines :
sub.myxasecure.space— VT · URLhaus · ThreatFox - Domaines :
xray.myxavpn.com— VT · URLhaus · ThreatFox - Domaines :
monitoring.myxavpn.com— VT · URLhaus · ThreatFox - Domaines :
git.myxavpn.com— VT · URLhaus · ThreatFox - URLs :
https://t.me/myxavpn_bot— URLhaus - SHA256 :
1dea4975f7aaba71bf7821fcf62deca470ef5e21f45c947b103ddeb836ef9b81— VT · MalwareBazaar - Fichiers :
vpn-bez-limita.zip - Fichiers :
build-info.json - Fichiers :
PRIVACY_JUSTIFICATIONS.md - Chemins :
C:\Users\ollob\OneDrive\Документы\1.myxa-work\
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 17 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- SOCKS5 proxy (port 1082) (tool)
- VLESS-REALITY (tool)
🟢 Indice de vérification factuelle : 95/100 (haute)
- ✅ socket.dev — source reconnue (liste interne) (20pts)
- ✅ 63968 chars — texte complet (fulltext extrait) (15pts)
- ✅ 95 IOCs dont des hashes (15pts)
- ✅ 6/8 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 13 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : Myxa VPN (5pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
212.192.14.75(ip) → VT (5/91 détections)103.35.189.225(ip) → VT (6/91 détections)103.35.191.173(ip) → VT (6/91 détections)myxavpn.pro(domain) → VT (11/91 détections)app.myxavpn.pro(domain) → VT (7/91 détections)
🔗 Source originale : https://socket.dev/blog/chrome-vpn-extension-impersonation