Especialistas da empresa Island revelaram que a popular extensão de navegador 'Adblock for YouTube' pode executar código JavaScript arbitrário em qualquer site. A extensão, que conta com mais de 10 milhões de instalações e ostenta a marca "Featured" na Chrome Web Store, apresenta uma arquitetura que permite a injeção remota de scripts. A ativação desse mecanismo requer apenas uma alteração na configuração do servidor, sem a necessidade de novas verificações na Chrome Web Store ou atualizações da extensão por parte do usuário.
Desde fevereiro de 2025, a extensão utiliza uma regra customizada chamada trusted-create-element, que possibilita a criação de elementos <script> arbitrários e o acesso a dados confidenciais nas páginas. Embora o servidor não tenha emitido comandos para ativar essa regra durante a análise, o código necessário já está presente na extensão. Pesquisadores alertam que tal funcionalidade abre portas para a leitura do conteúdo de páginas, o roubo de dados e a execução de ações em nome do usuário em contas pessoais, aplicações corporativas e painéis administrativos.
Os especialistas não encontraram evidências de que os desenvolvedores da extensão já tenham explorado essa vulnerabilidade para distribuir payloads maliciosos. O mecanismo permanece inativo, mas pode ser facilmente ativado remotamente, sem que os usuários percebam. A extensão 'Adblock for YouTube' foi lançada na Chrome Web Store em 2014 e mudou de proprietário quatro anos depois. Versões anteriores incluíam um SDK de publicidade chamado Unistream, que inseria anúncios nas páginas, mas este componente foi removido em junho de 2024.
Os riscos são amplificados pelas permissões extensas concedidas ao 'Adblock for YouTube'. Apesar do nome, a extensão opera em todos os sites visitados pelo usuário. Suas funções são ativadas se a string youtube.com for encontrada em qualquer parte da URL, sem verificar o hostname ou a origem do frame. Isso significa que endereços como bank.example[.]com/search?q=youtube.com ou internal.corp[.]com/redirect?from=youtube.com poderiam ser explorados para um ataque. A Island também associou esta extensão a outros três bloqueadores de anúncios – 'Adblock for Chrome', 'Adblock for You' e 'AdBlock Suite' – que já foram removidos da loja oficial do Chrome por serem considerados maliciosos.







