Адблокер для Chrome, получивший более 10 миллионов установок, может выполнять произвольный JavaScript-код, что создает существенную угрозу безопасности для пользователей. На эти данные указывает анализ, проведенный исследователями из Island.
Контекст угрозы
Рассматриваемое расширение под названием Adblock for YouTube (ID: cmedhionkhpnakcndndgjdbohmhepckk) имеет Badge Featured на Chrome Web Store и обещает блокировать рекламу на YouTube и любых сайтах, загружающих видео с этой платформы. Несмотря на успешную защиту, расширение содержит компоненты, которые могут быть активированы для выполнения произвольного JavaScript-кода без обновления и с отсутствием видимых изменений.
Детали и риски
Исследователи Олег Зайцев и Шахар Грицман сообщили, что расширение может быть использовано для доступа к личным аккаунтам пользователей, а также для кражи данных. Важно отметить, что на данный момент не зафиксировано случаев злоупотребления этой уязвимостью, однако наличие такого механизма вызывает опасения.
С момента перехода расширения к новому владельцу в 2018 году, а также после удаления других аналогичных расширений, распространенных за вредоносные действия, это поднимает вопросы о безопасности подобного ПО. Расширение использует для проверки активностей везде, где пользователь посещает сайты, проверяя лишь наличие в URL строки «youtube.com», что в реальности не защищает пользователей.
Практические выводы для пользователей
Для пользователей из России и СНГ важно осознавать риски, связанные с использованием адблокеров. Если у вас установлено это расширение, стоит задуматься о замене его на более надёжные альтернативы. Необходимо быть осторожными с разрешениями, которые запрашивает расширение, и регулярно обновлять ПО для браузера.
В связи с выявлением уязвимости, разработчики Adblock for YouTube могут усилить своё внимание на безопасность. Следующий шаг — мониторинг обновлений и возможного реагирования со стороны разработчиков на выявленные проблемы.