Кибербезопасность · 2 min read · Oct 30, 2025

Бесплатные VPN-приложения в PlayStore превратили телефоны в прокси

Эксперты по кибербезопасности из команды Satori компании HUMAN выявили кластер VPN (виртуальных частных сетей) приложений в Google Play Store, которые могут превращать Android-телефоны в резидентные прокси без ведома пользователей (по данным BleepingComputer).

Согласно отчету, опубликованному на этой неделе компанией HUMAN, команда обнаружила в Google Play Store в общей сложности 28 опасных Android-приложений, которые могут взломать Wi-Fi-сеть пользователя. Из них 17, выдавая себя за бесплатное VPN-программное обеспечение, содержали вредоносный SDK (набор для разработки приложений), который превращал устройства пользователей в прокси.

Все 28 приложений использовали LumiApps SDK, который содержал PROXYLIB, библиотеку на Golang, отвечающую за регистрацию прокси-узлов в каждом приложении.

Исследователи безопасности HUMAN впервые обнаружили эту операцию в мае 2023 года, когда бесплатный Android VPN под названием “Oko VPN” был найден с использованием PROXYLIB. Впоследствии исследователи выяснили, что та же библиотека использовалась сервисом монетизации Android-приложений LumiApps.

Основываясь на результатах своего расследования, HUMAN считает, что эти вредоносные приложения связаны с Asocks, российским продавцом резидентных прокси, который рекламировался на хакерских форумах в интернете. Исследователи также утверждают, что злоумышленник использует Asocks как способ монетизации сети PROXYLIB.

“В конце мая 2023 года исследователи Satori наблюдали активность на хакерских форумах и новые VPN-приложения, ссылающиеся на SDK монетизации, lumiapps[.]io,” объясняет отчет HUMAN.

“При дальнейшем расследовании команда установила, что этот SDK имеет точно такую же функциональность и использует ту же серверную инфраструктуру, что и вредоносные приложения, проанализированные в рамках расследования более ранней версии PROXYLIB.”

Ниже приведен список из 28 приложений, которые использовали библиотеку PROXYLIB для превращения Android-устройств в прокси:

  1. Lite VPN

  2. Anims Keyboard

  3. Blaze Stride

  4. Byte Blade VPN

  5. Android 12 Launcher (от CaptainDroid)

  6. Android 13 Launcher (от CaptainDroid)

  7. Android 14 Launcher (от CaptainDroid)

  8. CaptainDroid Feeds

  9. Free Old Classic Movies (от CaptainDroid)

  10. Phone Comparison (от CaptainDroid)

  11. Fast Fly VPN

  12. Fast Fox VPN

  13. Fast Line VPN

  14. Funny Char Ging Animation

  15. Limo Edges

  16. Oko VPN

  17. Phone App Launcher

  18. Quick Flow VPN

  19. Sample VPN

  20. Secure Thunder

  21. Shine Secure

  22. Speed Surf

  23. Swift Shield VPN

  24. Turbo Track VPN

  25. Turbo Tunnel VPN

  26. Yellow Flash VPN

  27. VPN Ultra

  28. Run VPN

LumiApps управляет платформой монетизации Android-приложений, которая использует IP-адрес устройства для загрузки веб-страниц в фоновом режиме и отправки любых полученных данных компаниям.

“Lumiapps помогает компаниям собирать информацию, которая доступна в интернете. Он использует IP-адрес пользователя для загрузки нескольких веб-страниц в фоновом режиме с известных сайтов,” говорится на сайте LumiApps.

“Это делается так, чтобы никогда не прерывать пользователя и полностью соответствовать GDPR/CCPA. Затем веб-страницы отправляются компаниям, которые используют их для улучшения своих баз данных, предлагая лучшие продукты, услуги и цены.”

После исследования команды Satori Google удалил все 28 приложений и любые новые, использующие LumiApps SDK, из Play Store. Также была обновлена защита Google Play Protect для обнаружения библиотеки LumiApp, используемой в приложениях. Аналогично, некоторые разработчики удалили SDK, который нарушает правила Google Play, чтобы исправить свои приложения и повторно опубликовать их с других аккаунтов разработчиков.

Когда BleepingComputer связался с Google, чтобы проверить, безопасны ли сейчас доступные приложения для использования, они еще не получили ответа от компании.

Share: X/Twitter LinkedIn

Get new posts in your inbox

No spam. Unsubscribe anytime.