悪意の VPN エクステンション 31種を検出:ブラウザを住宅用プロキシ・ネットワークのノードとして悪用

Malicious VPN Extensions Turn Browser Users Into Residential Proxy Servers

2026/09/29 gbhackers — ロシア語で提供される Chrome エクステンション 31 種が共通のコードベースを使用し、遠隔制御されるプロキシ基盤へブラウザ・トラフィックをリダイレクトしていることが明らかになった。このキャンペーンは、2026年9月19日に判明した。対象のエクステンションは約 356,000人のユーザーに利用されており、インストールされたブラウザを実質的に住宅用プロキシ・ネットワークのノードとして悪用している。

RiskyPlugins の研究者は、sherechevskiy@gmail.com/andreysherechevskiy@gmail.com/katia.noomova@gmail.com という 3 つの Google パブリッシャー・アカウントから公開されているエクステンションを特定した。

これらは、RuTracker/YouTube/Telegram/Instagram/ChatGPT/Claude/Netflix/Discord/Spotify/LinkedIn/X など、アクセスが制限されている各種サービスを利用できると宣伝されており、最もインストール数が多い「РуТрекер VPN, расширение для доступа к сайту」は約 200,000 件に達している。その他の主なエクステンションには、VPN for ChatGPT/Total VPN/VPN for Gemini/VPN for Telegram/VPN for Claude などがある。

悪意のある VPN エクステンション

これらのエクステンションは、プロキシの制御/すべての URL へのアクセス/webRequestAuthProvider の使用など、きわめて強力なブラウザ権限を要求する。さらに、固定された組み込みのサーバー・リストではなく、Proxy Auto-Configuration (PAC) スクリプトを介してブラウザ・トラフィックの経路を設定する仕組みを採用している。

これにより運営者は、エクステンションのアップデート時にユーザーから改めて同意を得ることなく、インストール後でもプロキシの接続先を変更し、自らのインフラを経由させるトラフィックを選択できる。

RiskyPlugins の報告によると 、遠隔のプロキシ設定は、以下を含む複数の公開情報源から取得される。

  • s-extension.github.io
  • dtextension.blogspot.com
  • t.me/liservers
  • Google Docs でホストされているコンテンツ

設定は、Base64 エンコードとシーザー・シフト変換を組み合わせて難読化されており、デコードすると、プロキシの接続先と月単位の有効期限が設定された共有認証情報が確認できる。多くのエクステンションは、ブロックされた特定のプラットフォームに向けたトラフィックだけをプロキシ経由にすると説明しているが、「Total VPN」はすべてのブラウザ・トラフィックを転送すると報告されている。ユーザーの閲覧メタデータや、場合によってはセッション関連のトラフィックも、外部の運営者が選択したインフラへ送信される。

一方、このキャンペーンには、299 ロシアルーブルで利用できる有料の「VIP」サービスも含まれており、サブスクリプション関連の活動には、api.hhos.ru/mainapi.store の各ドメインが関係している。

研究者は、デコードした設定から、Browsec VPN のプレミアム・サーバで使用されるホスト名に類似した、3 件の HTTPS フォールバック用ホスト名を確認した。

  • de8.staticvaultcdn.org
  • de4.servefaststatic.work
  • de34.rapidstaticserve.cc

ホスト名が類似していることだけでは、運営主体を特定する決定的な証拠にはならない。研究者たちも、このエクステンション群の運営者を特定できていないほか、これらのサーバへのアクセスがキャンペーンで実際に可能であるかどうかも検証できなかったという。

検出と対策

セキュリティチームは、影響を受ける Chrome エクステンションの ID を確認し、管理対象エンドポイントから設定配信用ホストやサブスクリプション関連ホストへの外向き接続の有無を調査する必要がある。また、VPN エクステンションのインストール直後に、公開された GitHub Pages サイト/Blogspot ページ/Telegram チャンネルなどへの接続が確認された場合、このプロキシ・ファーム活動の兆候である可能性がある。

組織は、Chrome Enterprise ポリシーを使用した既知のエクステンション ID のブロック/特定されたエクステンションの削除/プロキシ設定とブラウザ・エクステンションのインベントリの確認を行う必要がある。

ユーザーは、特定の Web サイト専用の VPN を謳いながら、すべてのサイトの通信をプロキシ経由にする権限を要求するエクステンションを避ける必要がある。インストール後に、運営者が管理する外部の情報源から通信経路の設定をダウンロードするものには注意が必要である。

RiskyPlugins の調査結果は、キャンペーンで使用されたエクステンション/設定情報の取得元/保存されていた CRX サンプルの分析に基づいている。ただし、提供された情報源の URL には公開時点でアクセスできず、独立した検証を行うことができなかった。