Исследователи в области кибербезопасности обнаружили потенциально опасную особенность в одном из самых популярных расширений для Google Chrome, предназначенных для блокировки рекламы на YouTube. Речь идет о расширении Adblock for YouTube (ID: cmedhionkhpnakcndndgjdbohmhepckk), которое насчитывает более 10 миллионов установок и имеет отметку Featured в Chrome Web Store, передает The hacker news.
По данным компании Island, несмотря на заявленную функциональность по блокировке рекламы на YouTube и сторонних сайтах, использующих встроенные видеоплееры платформы, расширение содержит механизмы, позволяющие выполнять произвольный JavaScript-код.
Специалисты Island Олег Зайцев и Шахар Грицман подчеркивают, что проблема заключается не в обнаружении активного вредоносного кода, а в самой архитектуре расширения.
По их словам, расширение содержит все необходимые компоненты для выполнения произвольного JavaScript на любом сайте. Для активации этой возможности достаточно одного изменения конфигурации на серверной стороне. При этом пользователям не потребуется устанавливать обновление расширения, а сама модификация не пройдет проверку Chrome Web Store и не будет сопровождаться какими-либо заметными признаками.
Исследователи предупреждают, что подобный механизм теоретически может использоваться для чтения содержимого веб-страниц, кражи данных и выполнения действий от имени пользователя в личных аккаунтах, корпоративных приложениях, административных панелях и других чувствительных веб-сервисах.
Важно отметить, что на данный момент не существует доказательств того, что такая возможность действительно использовалась для распространения вредоносных нагрузок среди пользователей. Однако сам факт наличия подобного функционала вызывает серьезные вопросы с точки зрения безопасности и конфиденциальности.
Дополнительную обеспокоенность специалистов вызывает история развития проекта. Расширение присутствует в Chrome Web Store с 2014 года. Изначально оно представляло собой простой инструмент для блокировки рекламы на YouTube. Однако спустя четыре года проект сменил владельца.
Ранние версии расширения содержали программный комплект Unistream SDK, предназначенный для внедрения рекламы. Этот компонент был удален лишь в июне 2024 года.
При этом исследователи установили, что начиная с февраля 2025 года в расширении постоянно присутствовали механизмы удаленно управляемой инъекции скриптов. Они позволяют создавать произвольные элементы при помощи специального правила под названием trusted-create-element, разработанного автором расширения.
Во время анализа данный механизм не был активирован сервером. Тем не менее эксперты подчеркивают, что он остается доступным и может быть включен без выпуска новой версии расширения.
«На момент проведения нашего анализа функция trusted-create-element не была активна в ответе сервера. Эта возможность не отсутствует, а находится в спящем режиме. Для её активации требуется всего одно изменение на стороне сервера, без обновления расширений и без проверки хранилища», — отмечают исследователи.
Ситуацию усугубляет и то, что с этим проектом связаны другие расширения для блокировки рекламы, которые ранее были удалены из Chrome Web Store после обнаружения вредоносной активности.
В Island подчеркивают, что проблема не сводится к одной подозрительной строке кода.
Настороженность вызывает сочетание сразу нескольких обстоятельств: огромная пользовательская база, доступ ко всем посещаемым сайтам, возможность удаленного внедрения скриптов, история использования инфраструктуры для показа рекламы, существенные изменения владельца и кодовой базы проекта, а также связь с другими расширениями, ранее удаленными из магазина Google за вредоносную активность.
На момент публикации разработчик Adblock for YouTube не прокомментировал результаты исследования.
Параллельно специалисты Palo Alto Networks Unit 42 сообщили о выявлении 18 браузерных расширений, которые выдавали себя за продукты известных потребительских брендов.
Основной целью этих расширений была монетизация через партнерские программы.
После установки такие дополнения автоматически открывали сайты в доменной зоне .shop. Затем происходило перенаправление на другие ресурсы, где пользователям сообщалось о якобы существующих проблемах совместимости. В дальнейшем им предлагалось установить браузер, ориентированный на игровые задачи.
Хотя подобная схема выглядит относительно безобидной по сравнению с прямым распространением вредоносного ПО, она демонстрирует, насколько активно злоумышленники используют расширения браузеров для заработка и манипуляций с пользователями.
Исследование Island выявило в популярном расширении Adblock for YouTube скрытую возможность удаленно активировать выполнение произвольного JavaScript-кода без обновления расширения и без прохождения повторной проверки Chrome Web Store. Доказательств фактического злоупотребления этой функцией пока нет, однако наличие такого механизма создает серьезные риски для безопасности пользователей.
Особую тревогу вызывает сочетание нескольких факторов: более 10 миллионов установок, доступ ко всем сайтам, механизмы удаленного управления, история использования рекламных SDK и связь с другими расширениями, ранее удаленными за вредоносную активность. Ситуация вновь поднимает вопрос о том, насколько внимательно пользователи и платформы должны относиться к безопасности браузерных расширений, даже если они выглядят безобидными и пользуются огромной популярностью.
month
week
day