🔍 Contexte
Source : riskyplugins.com, publié le 19 septembre 2026. L’analyse technique a été conduite les 3 et 4 septembre 2026 sur le code des extensions et leur configuration distante décodée. Les données de présence en boutique ont été relevées au 18 septembre 2026.
🧩 Description de la menace
Un ensemble de 31 extensions Chrome en langue russe, toutes issues d’un codebase unique, est publié depuis trois comptes Google liés :
[email protected][email protected][email protected]
Chaque extension se présente comme un VPN dédié à un service bloqué (RuTracker, YouTube, Telegram, Instagram, ChatGPT, Claude, Netflix, Discord, Spotify, LinkedIn, Facebook, Gemini, Deepseek, Notion, Threads, etc.). Le total des installations atteint ~356 000 utilisateurs, dont 200 000 pour la seule extension flagship « RuTracker VPN ».
⚙️ Mécanisme technique
Chaque extension :
- Demande la permission
proxyetwebRequestAuthProvider - Obtient un accès hôte à
<all_urls> - Configure le proxy navigateur via un script PAC dont la liste de cibles est chargée depuis une source distante après installation (et non embarquée dans l’extension)
Cette indirection permet à l’opérateur de modifier le trafic proxifié et les serveurs de destination sans mise à jour de l’extension.
La variante « Total VPN » proxifie l’intégralité du trafic navigateur, sans liste de cibles.
La liste de serveurs proxy est récupérée depuis plusieurs sources redondantes :
- Une page GitHub Pages (
s-extension.github.io) - Un blog Blogspot (
dtxtension.blogspot.com) - Un canal Telegram (
t.me/liservers)
La liste est obfusquée par un décalage César appliqué sur du base64. Une fois décodée, elle contient des serveurs proxy avec credentials partagés à expiration mensuelle.
Un niveau « VIP » payant est proposé à 299 roubles via api.hhos.ru et mainapi.store.
🔗 Piste d’attribution
Trois noms d’hôtes HTTPS de fallback dans la configuration décodée (de8.staticvaultcdn.org, de4.servefaststatic.work, de34.rapidstaticserve.cc) correspondent à des serveurs premium de Browsec VPN. Cette correspondance est documentée comme piste, sans attribution établie.
📋 Extensions concernées (sélection)
- RuTracker VPN (
llngkcnndicadfcbikbjnhbcikpmaknj) v2.4 - VPN for ChatGPT (
mcbbkppinglngggemoflhaajipkapgml) v5.5 - Total VPN (
nkhfdlilombfkfbnbdfephaaaifaollp) v2.0 - VPNtube (
fjoidkibidcnhioonfecibdgggjehfgd) v5.5/5.6/5.9 - INSTAVPN (
cfhifhoonlggibeojpjdfanmlnphmdah) v4.1 - Discord VPN (
cmedikogigjehignnkmcbjpgihpgooph) v3.1 - Et 25 autres extensions archivées avec SHA-256 par build
📌 Type d’article
Publication de recherche technique et divulgation de menace active, visant à fournir des IOCs exploitables (IDs d’extensions, SHA-256 par build, domaines de configuration) pour la détection et le blocage en environnement administré.
🧠 TTPs et IOCs détectés
TTP
- T1176 — Browser Extensions (Persistence)
- T1090 — Proxy (Command and Control)
- T1102 — Web Service (Command and Control)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1568 — Dynamic Resolution (Command and Control)
IOC
- Domaines :
s-extension.github.io— VT · URLhaus · ThreatFox - Domaines :
dtxtension.blogspot.com— VT · URLhaus · ThreatFox - Domaines :
api.hhos.ru— VT · URLhaus · ThreatFox - Domaines :
mainapi.store— VT · URLhaus · ThreatFox - Domaines :
rutracker.org— VT · URLhaus · ThreatFox - Domaines :
de8.staticvaultcdn.org— VT · URLhaus · ThreatFox - Domaines :
de4.servefaststatic.work— VT · URLhaus · ThreatFox - Domaines :
de34.rapidstaticserve.cc— VT · URLhaus · ThreatFox - URLs :
https://t.me/liservers— URLhaus - SHA256 :
e72c9abb39a7be23230d6dcdaa13c89e0606783f4ede14acef48e610159bf80e— VT · MalwareBazaar - SHA256 :
f9d72431b6bf14fded482e1137bdecaed3107e7a82ab740bdd3959bcf3884a4c— VT · MalwareBazaar - SHA256 :
5a02f7f8498d2fc90fa19cf9f0d93fdad0ef7fb78b04fbf712039e22c06dba29— VT · MalwareBazaar - SHA256 :
2052a339947490fb10296e6e1f9857a83705a3716a528ed22c65e098b1a593e1— VT · MalwareBazaar - SHA256 :
2a5a967d232d97ff3a4983eefeac69347eaf88d19efdd1e783b2d0268226e894— VT · MalwareBazaar - SHA256 :
f5fef1fdb44b78653d6826a16fcb886b080f95b21f94474979ef7283c2e5376e— VT · MalwareBazaar - SHA256 :
d8a42924fe433f50babe00be88e434e53960244b6b3a52090863f803b08b0190— VT · MalwareBazaar - SHA256 :
3d5474b8c852791b8342c32db431d34a7564c6ceafd7262f91b0fd65f31ddd3b— VT · MalwareBazaar - SHA256 :
42214acf020e9d2b394da8f5b3ece7c25b09d240efa4bbb17a7259495b50c102— VT · MalwareBazaar - SHA256 :
8a509c926d2a1e3bba524c1aeb87058a08a2e52c3048e01ef1ac8a6fae07ce4e— VT · MalwareBazaar - SHA256 :
5056c305bdb4bd4dee82892d7b96230e32e61dc3b3ebd045d46fd0c73c0d75a2— VT · MalwareBazaar - SHA256 :
57436513f2eb13cb0565b9a2851c7013c3ee27a8153e57612259a7a273fc3335— VT · MalwareBazaar - SHA256 :
aee7413034beccb36ce9b13eb8bebb3c008b4e2f6a092ec1a74c571c2b9ec0dd— VT · MalwareBazaar - SHA256 :
6d132a550a7744feeccd21615f1c1abb7d14daa32f900102321df58165d2e110— VT · MalwareBazaar - SHA256 :
76fa58449b15814cfdf4e10120f6edaaa00660e4cc992def2634b7d4d8443af4— VT · MalwareBazaar - SHA256 :
7d5379a257d36469b963a321603db868c3634b64c6124c51a35b17f1c7e32db5— VT · MalwareBazaar - SHA256 :
8bc7faf26555af80d943808be5ed89599ae19df6f78ef38a7c62dc2cf717baf4— VT · MalwareBazaar - SHA256 :
8757fa3c656595aa741fc79af964ae1442f3adf9d9a5bc93a66ffb2c7001a12f— VT · MalwareBazaar - SHA256 :
a0c8e8c03f1b11b84e24e3bd12e7002f1eea1cba855b8f318912c4e08e63a611— VT · MalwareBazaar - SHA256 :
0fa1d38b9dd7e089db3b47407cb684475e184cd6e0683ec252fe3218f169599c— VT · MalwareBazaar - SHA256 :
dd603f364f0ba58316fa103db4bfc6a03556d00f8a972a6d22fd046991df3964— VT · MalwareBazaar - SHA256 :
6a36994ea46e789cef5aed702b48e91762dff32c2e5d880db45801d61463a4ce— VT · MalwareBazaar - SHA256 :
3477d7c15ed67ba56295a2a64e525ce3ced65be292b873d154ad2e88de340ae6— VT · MalwareBazaar - SHA256 :
2ebeb17cdbeab7547c8dfebade198739e0f1c5dbf9de2977ce318bfcf132d318— VT · MalwareBazaar - SHA256 :
84429d31af29467f86c96229fcb85c4beb9efb7280140a9570f9cab0cb0621e0— VT · MalwareBazaar - SHA256 :
29ecbcd44d9e1121c2ba2edad26c214036ab83eeb41f7758e4252ae8f92e3393— VT · MalwareBazaar - SHA256 :
7f83fae6783ecc6007953802685917c9a596a3d2f38dadc17c294124db6381ae— VT · MalwareBazaar - SHA256 :
bc3c0c58b7e16de0393818fed42b8e476fc61120fd487e60b12a0f608dfa16e6— VT · MalwareBazaar - Emails :
vpnforchrome@gmail.com - Emails :
vpnforchrome2@gmail.com - Emails :
vpnforchrome3@gmail.com
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 27 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
🟡 Indice de vérification factuelle : 55/100 (moyenne)
- ⬜ riskyplugins.com — source non référencée (0pts)
- ✅ 12184 chars — texte complet (fulltext extrait) (15pts)
- ✅ 40 IOCs dont des hashes (15pts)
- ⬜ 0/7 IOCs confirmés externellement (0pts)
- ✅ 5 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://riskyplugins.com/threat-library/russian-vpn-proxy-farm