152 расширения Chrome, маскировавшиеся под «живые» обои для новой вкладки, суммарно набрали 105 тысяч установок и оказались связаны с adware-схемой и накруткой трафика. Для русскоязычной IT-аудитории это не очередная история про сомнительные украшательства браузера, а наглядный кейс того, как безобидный визуальный плагин превращается в канал сбора данных и манипуляции маркетинговой аналитикой.
Кластер обнаружили исследователи Socket, а о находке сообщает The Hacker News. Речь идет о сети из 152 расширений, опубликованных через 38 разных аккаунтов в Chrome Web Store и завязанных на три бэкенда: tabplugins[.]com, yowgames[.]com и chromewallpaper[.]com. Формально это были расширения для новой вкладки с анимированными обоями на любой вкус: от Неймара и Porsche 911 до Hello Kitty, Minecraft, Death Note и Demon Slayer. По сути же, как минимум часть этой сетки работала как потенциально нежелательное ПО.
Ключевая проблема даже не в самих картинках. Исследователь Socket Куш Пандья обратил внимание на прямое противоречие между карточками расширений в магазине и их собственной политикой конфиденциальности. В Chrome Web Store эти продукты заявляли, что не собирают и не используют пользовательские данные. Но связанная политика, по данным исследователей, описывала логирование IP-адресов, интернет-провайдеров, счетчиков кликов и referrer-данных, а также передачу этой информации рекламным партнерам вроде Google AdSense, DoubleClick и сторонних ad-tech-площадок. Для корпоративного ИТ это уже не вопрос вкуса к аниме-обоям, а вопрос прозрачности поставщика и достоверности деклараций в сторе.
Еще интереснее выглядела механика генерации трафика. В подмножестве найденных расширений исследователи обнаружили в файле js/bg.js два жестко прописанных URL, которые срабатывали при установке и удалении. Первый открывал страницу с UTM-метками, где источник трафика маскировался под органический переход из Google. Второй использовал редирект-обертку формата google.com/url, чтобы событие удаления выглядело как клик по настоящему результату поиска. То есть расширение не просто открывало нужную вкладку, а пыталось оставить такой след в аналитике, будто пользователь сам пришел из органической выдачи. Если переводить с языка маркетинга на язык инженеров, это не «продвижение», а фабрикация атрибуции.
В этом месте история выходит за рамки adware в классическом смысле. Обычно под adware понимают навязчивую рекламу или редиректы. Здесь исследователи описывают более приземленный, но оттого не менее неприятный сценарий: коммерческую операцию, которая одновременно монетизирует показы, собирает поведенческие сигналы и подделывает происхождение собственного трафика. Для рекламных и продуктовых команд это отдельная головная боль. Если часть «органики» рисуется расширением, а не живым человеком, маркетинговые дашборды начинают врать, каналы привлечения получают ложный вес, а SEO- и growth-команды принимают решения на шуме, замаскированном под данные.
Есть и еще одна деталь, которая делает находку неприятнее, чем обычный мусорный плагин из стора. По данным Socket, JavaScript-код расширений содержал неактивную на момент анализа возможность перечислять и удалять все доступные базы IndexedDB при запуске service worker. Исследователи называют эту функцию «спящей», то есть признаков ее активного использования в публикации не приводится. Но само наличие такого кода показывает важную вещь: авторы оставили себе задел не только на рекламную монетизацию, но и на более агрессивное вмешательство в браузерное хранилище. Для тех, кто проектирует веб-приложения, это очередное напоминание, что клиентская среда давно не является доверенной по умолчанию.
Контекст здесь тоже вполне узнаваемый. Магазины расширений годами остаются серой зоной между полноценной поставкой ПО и «маленьким удобным дополнением». Пользователь видит известный бренд браузера, красивый скриншот и пару тысяч установок, а дальше предполагает, что минимальная проверка уже пройдена за него. На практике злоупотребления часто живут не в явном вредоносном коде, а в комбинации полуправды, распыления по множеству аккаунтов, непрозрачной аналитики и размытых формулировок в privacy policy. В этой истории распыление особенно показательное: 152 расширения, 38 аккаунтов издателей и три инфраструктурных бренда. Такой дизайн выглядит не как случайный набор экспериментов, а как схема, которую изначально строили с расчетом на масштабирование и живучесть.
Для разработчиков и ИТ-руководителей практический вывод довольно прозаичен. Расширения Chrome нужно рассматривать как часть внешней цепочки поставки, даже если речь идет о «безобидной» персонализации новой вкладки. В корпоративной среде это означает белые списки, аудит установленных расширений, запрет на самовольную установку дополнений и регулярную сверку заявленных разрешений с фактическим поведением. Для продуктовых команд и аналитиков отдельный урок в том, что источники трафика нельзя считать истинными только потому, что они выглядят как Google organic в отчетах. Если сигнал можно подделать на стороне клиента, его будут подделывать.
Исследователи оценивают кампанию как финансово мотивированную операцию, связанную с коммерческим adware и мошенничеством с атрибуцией трафика; точное происхождение авторов не установлено, хотя косвенные признаки, по их словам, указывают на возможную связь с Турцией. Вопрос здесь шире одного набора плагинов: сколько еще «украшательств» для браузера живут не за счет продукта, а за счет теневой экономики данных и фальшивых метрик. Пока магазины расширений позволяют красиво упаковать ad-tech-схему в обои для новой вкладки, проверять придется не дизайн и рейтинг, а то, кто именно и зачем открывает вкладки от имени пользователя.