Adblock for YouTube, 11 milioni di installazioni e un'iniezione di codice attivabile da remoto

Adblock for YouTube, 11 milioni di installazioni e un'iniezione di codice attivabile da remoto

L'analisi di Island Security sull'estensione 'Adblock for YouTube', oltre 11 milioni di installazioni e badge Featured, descrive una capacità dormiente di iniezione di codice attivabile da remoto, senza aggiornamenti dell'estensione né revisione dello store

di pubblicata il , alle 15:01 nel canale Sicurezza
YouTube
 

Un'estensione per il blocco degli annunci pubblicitari installata su oltre 11 milioni di browser Chrome contiene tutti gli ingredienti per eseguire JavaScript arbitrario su qualsiasi sito visitato, e basterebbe una singola modifica lato server per attivarli, senza alcun aggiornamento dell'estensione né revisione dello store. È la conclusione dell'analisi di Adblock for YouTube pubblicata da Island Security, azienda che si occupa di sicurezza dei browser in ambito enterprise.

L'estensione è particolarmente diffusa e anche apprezzata: 374.000 recensioni, valutazione di 4.4 stelle, il badge 'Featured' e la 31ª posizione per numero di installazioni sull'intero Chrome Web Store. I ricercatori Oleg Zaytsev e Shachar Gritzman non hanno osservato la distribuzione di alcun payload malevolo agli utenti: lo scriptlet che consentirebbe l'iniezione, chiamato trusted-create-element, era dormiente nella risposta del server al momento dell'analisi.

Un permesso che vale tutto il web

Il primo segnale è nel manifest: l'estensione dichiara di bloccare gli annunci solo su YouTube, ma richiede il permesso <all_urls>, cioè l'accesso a ogni pagina che l'utente visita. Il controllo che dovrebbe confinare l'esecuzione alle pagine di YouTube si riduce a una regex che verifica la semplice presenza della stringa youtube.com in un punto qualsiasi dell'URL, senza validare l'hostname, l'origine del frame o il contesto del player. Un indirizzo come bank.example.com/search?q=youtube.com supera il controllo senza problemi.

Il meccanismo di attivazione è altrettanto lineare. Ogni 24 ore l'estensione scarica la propria configurazione da un endpoint remoto, e la risposta contiene un campo, scripletsRules, che decide quali scriptlet eseguire e con quali argomenti. Su un server di prova locale i ricercatori hanno ricostruito l'intera catena in un proof of concept con tanto di indicatori di compromissione: un cambio nella risposta del server porta all'iniezione dello scriptlet prima su YouTube, poi su Salesforce tramite un URL che contiene la stringa youtube.com, fino all'esfiltrazione dei dati dell'account verso il server controllato.

Una traccia che viene da lontano

L'estensione è presente sul Chrome Web Store dal 2014; intorno al 2018 ha cambiato proprietà ed è stata sostanzialmente riscritta, passando da poche centinaia di migliaia a oltre dieci milioni di utenti. Versioni precedenti includevano lo Unistream SDK, un kit per l'iniezione di annunci associato ad attività adware e segnalato da Bitdefender, rimosso poi nel giugno 2024. Percorsi di iniezione di script controllati da remoto risultano presenti almeno dal febbraio 2025.

C'è anche un legame, per così dire, "di famiglia": tre estensioni riconducibili alla stessa infrastruttura sono già state rimosse da Google per malware e si tratta di Adblock for Chrome, Adblock for You e AdBlock Suite. Nelle stesse settimane Palo Alto Networks Unit 42 ha individuato 18 estensioni che impersonano marchi noti per monetizzare tramite affiliazione, aprendo all'installazione un dominio .shop che reindirizza verso un browser orientato al gaming.

Il punto che Island Security mette in evidenza è l'architettura che renderebbe possibile eseguire un attacco in qualunque momento. La revisione dello store è stata superata su un codice già pronto a cambiare comportamento da remoto, e per chi ha installato l'estensione non esisterebbe alcun segnale visibile dell'attivazione. Nell'attesa, chi tiene Adblock for YouTube fra le proprie estensioni può valutarne la rimozione: il permesso di accesso a tutti i siti, da solo, vale già l'adozione di un approccio estremamente prudenziale.

4 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - info
nj27 Giugno 2026, 05:38 #1
forse state facendo terrorismo informativo.
https://imgur.com/a/t4I23mO
Io vedo che questa estensione, che ho solo su firefox, viene addirittura consigliata dal browser stesso.
Quindi parliamo di una estensione differente ? Dovete essere più precisi.

Cosa dice l' IA riguardo al simbolo della coppa:
Verifica approfondita: Gli sviluppatori di Firefox hanno esaminato manualmente questa estensione.Sicurezza elevata: Soddisfa i più alti standard di sicurezza e privacy di Mozilla.Prestazioni ottimali: È programmata per non rallentare il browser o consumare troppe risorse.Funzionalità reale: Svolge esattamente i compiti promessi nella descrizione.In sintesi, quel simbolo è un sigillo di garanzia che ti conferma che l'estensione è sicura, stabile e considerata tra le migliori della sua categoria.
UtenteHD27 Giugno 2026, 08:02 #2
Originariamente inviato da: nj
forse state facendo terrorismo informativo.
https://imgur.com/a/t4I23mO
Io vedo che questa estensione, che ho solo su firefox, viene addirittura consigliata dal browser stesso.
Quindi parliamo di una estensione differente ? Dovete essere più precisi.

Cosa dice l' IA riguardo al simbolo della coppa:
Verifica approfondita: Gli sviluppatori di Firefox hanno esaminato manualmente questa estensione.Sicurezza elevata: Soddisfa i più alti standard di sicurezza e privacy di Mozilla.Prestazioni ottimali: È programmata per non rallentare il browser o consumare troppe risorse.Funzionalità reale: Svolge esattamente i compiti promessi nella descrizione.In sintesi, quel simbolo è un sigillo di garanzia che ti conferma che l'estensione è sicura, stabile e considerata tra le migliori della sua categoria.


Preferisco mille volte vogliere qualcosa che forse potrebbe essere in futuro pericoloso piuttosto che rischiare, soprattutto in questo caso se posso tra XX tempo inviarti un comando, che magari hai attiva la Tua bella AI obbligatoria che lo esegue alla faccia Tua e da i tuoi dati ed altro. (era esempio)

Per articolo penso abbiano fatto molto bene a comunicarlo, hanno semplicemente detto che questo plugin ha la potenzialità di divenire pericoloso, non è la prima volta che accade. Viene pubblicato qualcosa, attendono che diventi famoso, nel tempo lo cambiano e diventa pericoloso ed oramai è tardi.
Grazie mille dell'info
nj28 Giugno 2026, 06:16 #3
io invece continuo a non capire, parliamo della stessa estensione ? Mettere un link o informazioni più precise ? Non mi piace quando questo tipo di informazioni sono vaghe. Ce ne stanno un miliardo di adblock for youtube....

La mia si chiama adblockeR per dire....... Comunque, confermo che è la stessa estensione e che lo sviluppatore non è trasparente, anzi rimanda a siti multipli camuffati e siti web di disinstallazione totalmente fake. Quindi l' estensione è malevola al 100%.

Sito fake che si apre automaticamente dopo la rimozione dell' estensione (da browser chromium):
https://adblock-for-y.com/uninstall...ndgjdbohmhepckk

Pagina esterna dello sviluppatore con estensione camuffata con altro nome , Clean YouTube&#8482; : (da Firefox tramite pagina ufficiale dell' estensione)
https://mybrowseraddon.com/adblocke...;type=uninstall

N.B. Potete cliccare i link ma non interagite su altri url.
Nui_Mg28 Giugno 2026, 15:33 #4
Originariamente inviato da: nj
io invece continuo a non capire, parliamo della stessa estensione ?

No, nemmeno per sogno

Devi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".

La discussione è consultabile anche qui, sul forum.
 
^