🔍 Contexte

Source : riskyplugins.com, publié le 19 septembre 2026. L’analyse technique a été conduite les 3 et 4 septembre 2026 sur le code des extensions et leur configuration distante décodée. Les données de présence en boutique ont été relevées au 18 septembre 2026.

🧩 Description de la menace

Un ensemble de 31 extensions Chrome en langue russe, toutes issues d’un codebase unique, est publié depuis trois comptes Google liés :

  • [email protected]
  • [email protected]
  • [email protected]

Chaque extension se présente comme un VPN dédié à un service bloqué (RuTracker, YouTube, Telegram, Instagram, ChatGPT, Claude, Netflix, Discord, Spotify, LinkedIn, Facebook, Gemini, Deepseek, Notion, Threads, etc.). Le total des installations atteint ~356 000 utilisateurs, dont 200 000 pour la seule extension flagship « RuTracker VPN ».

⚙️ Mécanisme technique

Chaque extension :

  • Demande la permission proxy et webRequestAuthProvider
  • Obtient un accès hôte à <all_urls>
  • Configure le proxy navigateur via un script PAC dont la liste de cibles est chargée depuis une source distante après installation (et non embarquée dans l’extension)

Cette indirection permet à l’opérateur de modifier le trafic proxifié et les serveurs de destination sans mise à jour de l’extension.

La variante « Total VPN » proxifie l’intégralité du trafic navigateur, sans liste de cibles.

La liste de serveurs proxy est récupérée depuis plusieurs sources redondantes :

  • Une page GitHub Pages (s-extension.github.io)
  • Un blog Blogspot (dtxtension.blogspot.com)
  • Un canal Telegram (t.me/liservers)

La liste est obfusquée par un décalage César appliqué sur du base64. Une fois décodée, elle contient des serveurs proxy avec credentials partagés à expiration mensuelle.

Un niveau « VIP » payant est proposé à 299 roubles via api.hhos.ru et mainapi.store.

🔗 Piste d’attribution

Trois noms d’hôtes HTTPS de fallback dans la configuration décodée (de8.staticvaultcdn.org, de4.servefaststatic.work, de34.rapidstaticserve.cc) correspondent à des serveurs premium de Browsec VPN. Cette correspondance est documentée comme piste, sans attribution établie.

📋 Extensions concernées (sélection)

  • RuTracker VPN (llngkcnndicadfcbikbjnhbcikpmaknj) v2.4
  • VPN for ChatGPT (mcbbkppinglngggemoflhaajipkapgml) v5.5
  • Total VPN (nkhfdlilombfkfbnbdfephaaaifaollp) v2.0
  • VPNtube (fjoidkibidcnhioonfecibdgggjehfgd) v5.5/5.6/5.9
  • INSTAVPN (cfhifhoonlggibeojpjdfanmlnphmdah) v4.1
  • Discord VPN (cmedikogigjehignnkmcbjpgihpgooph) v3.1
  • Et 25 autres extensions archivées avec SHA-256 par build

📌 Type d’article

Publication de recherche technique et divulgation de menace active, visant à fournir des IOCs exploitables (IDs d’extensions, SHA-256 par build, domaines de configuration) pour la détection et le blocage en environnement administré.

🧠 TTPs et IOCs détectés

TTP

  • T1176 — Browser Extensions (Persistence)
  • T1090 — Proxy (Command and Control)
  • T1102 — Web Service (Command and Control)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1568 — Dynamic Resolution (Command and Control)

IOC

  • Domaines : s-extension.github.io — VT · URLhaus · ThreatFox
  • Domaines : dtxtension.blogspot.com — VT · URLhaus · ThreatFox
  • Domaines : api.hhos.ru — VT · URLhaus · ThreatFox
  • Domaines : mainapi.store — VT · URLhaus · ThreatFox
  • Domaines : rutracker.org — VT · URLhaus · ThreatFox
  • Domaines : de8.staticvaultcdn.org — VT · URLhaus · ThreatFox
  • Domaines : de4.servefaststatic.work — VT · URLhaus · ThreatFox
  • Domaines : de34.rapidstaticserve.cc — VT · URLhaus · ThreatFox
  • URLs : https://t.me/liservers — URLhaus
  • SHA256 : e72c9abb39a7be23230d6dcdaa13c89e0606783f4ede14acef48e610159bf80e — VT · MalwareBazaar
  • SHA256 : f9d72431b6bf14fded482e1137bdecaed3107e7a82ab740bdd3959bcf3884a4c — VT · MalwareBazaar
  • SHA256 : 5a02f7f8498d2fc90fa19cf9f0d93fdad0ef7fb78b04fbf712039e22c06dba29 — VT · MalwareBazaar
  • SHA256 : 2052a339947490fb10296e6e1f9857a83705a3716a528ed22c65e098b1a593e1 — VT · MalwareBazaar
  • SHA256 : 2a5a967d232d97ff3a4983eefeac69347eaf88d19efdd1e783b2d0268226e894 — VT · MalwareBazaar
  • SHA256 : f5fef1fdb44b78653d6826a16fcb886b080f95b21f94474979ef7283c2e5376e — VT · MalwareBazaar
  • SHA256 : d8a42924fe433f50babe00be88e434e53960244b6b3a52090863f803b08b0190 — VT · MalwareBazaar
  • SHA256 : 3d5474b8c852791b8342c32db431d34a7564c6ceafd7262f91b0fd65f31ddd3b — VT · MalwareBazaar
  • SHA256 : 42214acf020e9d2b394da8f5b3ece7c25b09d240efa4bbb17a7259495b50c102 — VT · MalwareBazaar
  • SHA256 : 8a509c926d2a1e3bba524c1aeb87058a08a2e52c3048e01ef1ac8a6fae07ce4e — VT · MalwareBazaar
  • SHA256 : 5056c305bdb4bd4dee82892d7b96230e32e61dc3b3ebd045d46fd0c73c0d75a2 — VT · MalwareBazaar
  • SHA256 : 57436513f2eb13cb0565b9a2851c7013c3ee27a8153e57612259a7a273fc3335 — VT · MalwareBazaar
  • SHA256 : aee7413034beccb36ce9b13eb8bebb3c008b4e2f6a092ec1a74c571c2b9ec0dd — VT · MalwareBazaar
  • SHA256 : 6d132a550a7744feeccd21615f1c1abb7d14daa32f900102321df58165d2e110 — VT · MalwareBazaar
  • SHA256 : 76fa58449b15814cfdf4e10120f6edaaa00660e4cc992def2634b7d4d8443af4 — VT · MalwareBazaar
  • SHA256 : 7d5379a257d36469b963a321603db868c3634b64c6124c51a35b17f1c7e32db5 — VT · MalwareBazaar
  • SHA256 : 8bc7faf26555af80d943808be5ed89599ae19df6f78ef38a7c62dc2cf717baf4 — VT · MalwareBazaar
  • SHA256 : 8757fa3c656595aa741fc79af964ae1442f3adf9d9a5bc93a66ffb2c7001a12f — VT · MalwareBazaar
  • SHA256 : a0c8e8c03f1b11b84e24e3bd12e7002f1eea1cba855b8f318912c4e08e63a611 — VT · MalwareBazaar
  • SHA256 : 0fa1d38b9dd7e089db3b47407cb684475e184cd6e0683ec252fe3218f169599c — VT · MalwareBazaar
  • SHA256 : dd603f364f0ba58316fa103db4bfc6a03556d00f8a972a6d22fd046991df3964 — VT · MalwareBazaar
  • SHA256 : 6a36994ea46e789cef5aed702b48e91762dff32c2e5d880db45801d61463a4ce — VT · MalwareBazaar
  • SHA256 : 3477d7c15ed67ba56295a2a64e525ce3ced65be292b873d154ad2e88de340ae6 — VT · MalwareBazaar
  • SHA256 : 2ebeb17cdbeab7547c8dfebade198739e0f1c5dbf9de2977ce318bfcf132d318 — VT · MalwareBazaar
  • SHA256 : 84429d31af29467f86c96229fcb85c4beb9efb7280140a9570f9cab0cb0621e0 — VT · MalwareBazaar
  • SHA256 : 29ecbcd44d9e1121c2ba2edad26c214036ab83eeb41f7758e4252ae8f92e3393 — VT · MalwareBazaar
  • SHA256 : 7f83fae6783ecc6007953802685917c9a596a3d2f38dadc17c294124db6381ae — VT · MalwareBazaar
  • SHA256 : bc3c0c58b7e16de0393818fed42b8e476fc61120fd487e60b12a0f608dfa16e6 — VT · MalwareBazaar
  • Emails : vpnforchrome@gmail.com
  • Emails : vpnforchrome2@gmail.com
  • Emails : vpnforchrome3@gmail.com

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 27 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟡 Indice de vérification factuelle : 55/100 (moyenne)

  • ⬜ riskyplugins.com — source non référencée (0pts)
  • ✅ 12184 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 40 IOCs dont des hashes (15pts)
  • ⬜ 0/7 IOCs confirmés externellement (0pts)
  • ✅ 5 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://riskyplugins.com/threat-library/russian-vpn-proxy-farm