VPN от Google ломает настройки DNS в Windows

VPN от Google ломает настройки DNS в Windows

VPN от Google ломает настройки DNS в Windows

Как известно, модель подписки Google One предлагает пользователям VPN-сервис, который сначала дебютировал на мобильных устройствах, а затем стал доступен для Windows и macOS. Теперь ряд юзеров жалуется, что VPN от Google «ломает» настройки DNS в Windows.

В GitHub-репозитории Google недавно открыли баг-репорт, согласно которому Windows-версия приложения VPN от интернет-гиганта вмешивается в настройки DNS. Судя по всему, проблема тянется с ноября прошлого года.

Многие VPN-сервисы идут в комплекте с DNS, и Google не стала делать исключение, однако приложение меняет конфигурацию DNS всех сетевых адаптеров в Windows, чтобы постоянно использовались Google DNS (8.8.8.8).

Это не зависит от того, включён VPN или нет, а самое неприятное — если изменить настройки вручную, приложение Google вернёт всё обратно. Пользователи пишут, что рассчитывали на более продуманный механизм: например, чтобы VPN возвращал исходную конфигурацию при выключении.

В том же баг-репорте люди указывают на схожие проблемы. VPN от Google может либо вообще напутать с настройками DNS, либо сбросить их.

«У этой программы нет никакого права менять настройки на отдельные DNS при запуске моего компьютера. Недавно, например, такое поведение помешало подключиться к сети, в которой есть частный DNS-фильтр», — пишет пользователь под ником «ryanzimbauser».

Райан Лотиан, один из сотрудников Google, ответил на все жалобы сообщением следующего содержания:

«Привет, ребята! Спасибо за информацию. Google One VPN специально настраивает устройство на использование DNS-серверов Google, чтобы обеспечить конфиденциальность пользователей. Подробнее здесь —https://developers.google.com/speed/public-dns/privacy».

«Мы считаем такую функциональность правильной, однако понимаем, что некоторым пользователям это может не понравиться, поскольку они хотят иметь возможность восстановить настройки DNS. Мы рассмотрим возможность доработки функциональности в следующих версиях приложения».

Троянская версия 7-Zip превращает компьютеры в прокси-узлы

Исследователи из Malwarebytes обнаружили вредоносную версию популярного архиватора 7-Zip, которая распространяется через поддельный сайт 7zip[.]com. Вместо обычной установки программы пользователи получают скрытый пейлоад: заражённый компьютер начинает работать как узел резидентского прокси.

Поводом для расследования стал пост на Reddit, где пользователь пожаловался на заражение после скачивания 7-Zip не с официального сайта 7-zip.org, а с похожего домена.

Выяснилось, что вредоносный установщик действительно инсталлирует рабочую версию архиватора, но параллельно загружает дополнительные компоненты.

Основная задача зловреда — использовать устройство жертвы как прокси-сервер. Это позволяет третьим лицам направлять интернет-трафик через IP-адрес пользователя. Фактически компьютер становится частью чужой инфраструктуры, а владелец может даже не подозревать об этом.

Вредоносная программа также применяет методы сокрытия от анализа: проверяет среду запуска на признаки виртуальных машин и инструментов мониторинга, прежде чем активироваться.

По словам менеджера по исследованиям и реагированию Malwarebytes Стефана Дасича, любой компьютер, на котором запускался установщик с 7zip[.]com, следует считать скомпрометированным.

Интересно, что жертва попала на поддельный сайт после перехода по ссылке из комментариев к ролику на YouTube. В Malwarebytes отмечают, что такие мелкие ошибки — например, указание неправильного домена в обучающем видео — могут использоваться злоумышленниками для массового перенаправления пользователей на вредоносную инфраструктуру.

Эксперты советуют скачивать программы только с официальных сайтов и сохранять проверенные адреса в закладках. Также стоит насторожиться, если установщик подписан непривычным сертификатом или ведёт себя нетипично.

Кроме того, исследователи связали эту кампанию с более широкой схемой распространения proxyware — в найденных файлах упоминались Hola, TikTok, WhatsApp (принадлежит Meta, признанной экстремистской и запрещенной в России) и Wire. Это может указывать на использование заражённых устройств в более крупной сети прокси-инфраструктуры.

RSS: Новости на портале Anti-Malware.ru