Uma análise recente revelou que uma popular extensão de bloqueio de anúncios para o Google Chrome, com mais de 10 milhões de instalações, possui a capacidade de executar códigos JavaScript arbitrários. A extensão, chamada Adblock for YouTube, está disponível na Chrome Web Store desde 2014 e é usada para bloquear anúncios no YouTube e em sites externos que carregam vídeos da plataforma.
Embora a extensão cumpra sua função de bloquear anúncios, ela também possui a capacidade de injetar scripts em qualquer site, ativada por uma simples alteração no servidor, sem necessidade de atualização da extensão ou revisão na loja. Isso poderia permitir a leitura de páginas, roubo de dados e ações em contas pessoais e profissionais dos usuários.
Desde 2025, a extensão tem caminhos de injeção de scripts controlados remotamente. Apesar de não haver evidências de que um código malicioso tenha sido distribuído, a presença dessa capacidade, junto com a associação a outras extensões de bloqueio de anúncios removidas por malware, levanta preocupações de privacidade e segurança.
A extensão requer permissões extensivas para inspecionar solicitações e alterar páginas. Ela verifica se o URL contém “youtube.com” para ativar suas funcionalidades, mas essa verificação pode ser facilmente contornada, permitindo que o script seja executado em qualquer site que inclua essa string no URL.
O desenvolvedor da extensão foi contatado para comentários, mas ainda não respondeu. A descoberta ocorre em meio a investigações sobre extensões de navegador que imitam marcas para monetizar através de marketing de afiliados.
Fonte:https://thehackernews.com/2026/06/chrome-ad-blocker-with-10m-installs.html


