🔍 Contexte

Publié le 11 août 2026 par Socket (socket.dev), cet article de recherche documente une campagne d’extensions Chrome malveillantes à grande échelle, analysée par l’équipe Socket Threat Research. La campagne cible principalement des russophones cherchant à contourner la censure internet en Russie.

📊 Ampleur de la campagne

  • 737 extensions publiées depuis au moins 40 comptes développeurs Chrome Web Store
  • 274 extensions usurpent l’identité de 66 marques VPN légitimes (Proton VPN, NordVPN, Surfshark, ExpressVPN, AmneziaVPN, AntiZapret, Cloudflare 1.1.1.1, etc.)
  • 75 486 installations au total, dont 58 318 sur les 516 extensions encore actives au moment de la collecte
  • 520 des 522 packages analysés configurent un proxy SOCKS5 sur le port 1082 redirigeant l’intégralité du trafic navigateur

⚙️ Mécanismes techniques

Détournement de trafic : Chaque extension configure chrome.proxy.settings en mode fixed_servers avec un proxy SOCKS5 unique, sans chiffrement, sans credentials, avec une liste de bypass limitée aux adresses loopback uniquement.

Évasion DNS : 104 extensions résolvent leurs hostnames proxy via DNS-over-HTTPS (Cloudflare et Google) et transmettent l’IP résolue directement à Chrome, évitant toute requête DNS en clair révélant les domaines de l’acteur.

Configuration distante post-approbation : 66 extensions utilisent des redirections HTTP à l’exécution pour localiser dynamiquement les domaines actifs de l’acteur, permettant une relocalisation sans mise à jour de l’extension.

Fraude d’abonnement : Les serveurs premium annoncés (Japon, Singapour, Canada, Australie, Turquie) — 200 sous-domaines testés — ne résolvent vers aucune adresse IP.

🕵️ Évasion et tromperie délibérées

  • Un manuel interne (“Промт для сотрудников”) livré dans une extension publiée instruit le personnel de ne jamais mettre un domaine directement dans chrome.proxy.settings, uniquement l’IP après résolution
  • 9 fichiers PRIVACY_JUSTIFICATIONS.md byte-identiques (SHA-256 : 1dea4975f7aaba71bf7821fcf62deca470ef5e21f45c947b103ddeb836ef9b81) soumis aux reviewers Google affirmant “No data transmitted to external servers”
  • Substitution de code post-approbation documentée : une extension a livré son ancien build v1.0.0 dans son propre package, révélant que la couche de configuration distante a été ajoutée après validation
  • Une extension (“Burёnka VPN”) est hardcodée pour échouer toute connexion (SERVERS_CLOSED), avec une interface animée fonctionnelle mais un moteur proxy non opérationnel
  • Clé secrète myxavpn2024secret hardcodée dans 10 extensions pour un système de licence contrefaçable

🏗️ Infrastructure et attribution

  • Marque opérateur : Myxa VPN (“Муха” = mouche en russe, translittéré en “myxa”)
  • Schéma de nommage entomologique : vpnkomar (moustique), zhuknet (scarabée), tarakanvpn (cafard), pauktun (araignée), osavpn (guêpe), etc.
  • Un seul chemin de build Windows : C:\Users\ollob\OneDrive\Документы\1.myxa-work\
  • Un seul IP principal : 212.192.14.75 (nginx 1.24.0 sur Ubuntu), hébergeant au moins 43 des 51 premiers domaines apex
  • 8 compteurs Yandex Metrika partitionnant 49 domaines sans chevauchement ; le compteur 108155174 lie le storefront commercial aux domaines de la ferme d’extensions
  • 21 domaines enregistrés en 10 secondes le 2026-05-20 entre 07:30:35 et 07:30:45 UTC
  • Nameservers : ns1.reg.ru / ns2.reg.ru pour au moins 102 domaines apex
  • La politique de confidentialité antérieure (archivée 2025-12-14) mentionnait la divulgation de données “sur demande des autorités étatiques habilitées” et Roskomnadzor comme autorité de supervision
  • Un numéro INN russe de travailleur indépendant est publié dans l’offre publique sur myxavpn.pro/oferta/
  • Tier payant VLESS-REALITY sur port 443 (récupéré depuis des agrégateurs V2Ray tiers)

📉 Impact et lacunes d’application

  • 221 extensions supprimées par Google, 516 encore actives au moment de la rédaction
  • Les comptes éditeurs ne sont pas bannis : 28 des 29 comptes principaux ont continué à publier après une première suppression
  • Coût estimé pour l’acteur : 190 USD pour 38 comptes, soit 0,258 USD par extension
  • Palo Alto Networks avait publié 18 IDs d’extensions le 2026-06-05 ; 14 ont été supprimées dans les 7 semaines suivantes, mais les 15 comptes associés conservaient 250 extensions actives

📋 Type d’article

Publication de recherche CTI approfondie par Socket Threat Research, visant à documenter une campagne d’extensions malveillantes à grande échelle, fournir des IoCs exploitables et exposer les mécanismes d’évasion délibérés.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • Myxa VPN (cybercriminal) —

TTP

  • T1176.001 — Browser Extensions (Persistence)
  • T1557 — Adversary-in-the-Middle (Collection)
  • T1090.002 — External Proxy (Command and Control)
  • T1572 — Protocol Tunneling (Command and Control)
  • T1071.004 — Application Layer Protocol: DNS (Command and Control)
  • T1102 — Web Service (Command and Control)
  • T1656 — Impersonation (Defense Evasion)
  • T1036.005 — Match Legitimate Name or Location (Defense Evasion)
  • T1204.001 — User Execution: Malicious Link (Execution)
  • T1583.001 — Acquire Infrastructure: Domains (Resource Development)
  • T1583.003 — Acquire Infrastructure: Virtual Private Server (Resource Development)
  • T1608 — Stage Capabilities (Resource Development)
  • T1027 — Obfuscated Files or Information (Defense Evasion)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 17 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • SOCKS5 proxy (port 1082) (tool)
  • VLESS-REALITY (tool)

🟢 Indice de vérification factuelle : 95/100 (haute)

  • ✅ socket.dev — source reconnue (liste interne) (20pts)
  • ✅ 63968 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 95 IOCs dont des hashes (15pts)
  • ✅ 6/8 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 13 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : Myxa VPN (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • 212.192.14.75 (ip) → VT (5/91 détections)
  • 103.35.189.225 (ip) → VT (6/91 détections)
  • 103.35.191.173 (ip) → VT (6/91 détections)
  • myxavpn.pro (domain) → VT (11/91 détections)
  • app.myxavpn.pro (domain) → VT (7/91 détections)

🔗 Source originale : https://socket.dev/blog/chrome-vpn-extension-impersonation