Расширение для Chrome с 2 млн установок оказалось программой для кражи данных

3 мин
9
1 октября 2026

Расширение Poper Blocker для блокировки рекламы, которым пользуются более 2 млн человек, выгружает историю браузера, снимки экрана и переписку с чат-ботами на основе ИИ. Для этого применяется обфускация кода и проверка на запуск в песочнице. 

В Chrome Web Store Poper Blocker отмечено зелёным значком «Рекомендуемое», а его разработчик получил от Google статус «Проверенный издатель». Рейтинг программы Poper Blocker держится на уровне 4,8 из 5, а количество отзывов превысило 81 тысячу. Теневую сторону расширения обнаружила компания Bay Area Labs.

Знаки доверия от Google получили и другие программы для кражи данных, которые выдавали себя за блокировщики рекламы, поэтому миллионы людей установили их без опаски. Poper Blocker не единственный случай: Dark Reading нашла ещё два приложения того же разработчика. В мае 2026 года Bay Area Labs сообщила о Poper Blocker в Google, но расширение всё ещё доступно, а Google на запрос о комментарии не ответил.

Блокировщику рекламы нужно знать, какие сайты посещает человек, но записывать эти данные и передавать их наружу он не должен. Poper Blocker фиксирует полный адрес каждой открытой страницы без сокращений, а также сохраняет историю переписки в Claude, ChatGPT и Gemini. В неё входят как запросы человека и ответы моделей, так и названия диалогов, записи хода рассуждений и сведения о тарифном плане. Программа определяет примерное местоположение пользователя и присваивает ему идентификатор, общий для всех устройств, поэтому данные с нескольких гаджетов связываются с одним человеком. Подробности о сборе и продаже данных спрятаны в длинной политике конфиденциальности: компания признаёт, что её партнёры могут раскрывать эти сведения клиентам для маркетинговых исследований. Тем, кто хочет отказаться от передачи данных третьим лицам, при каждом переходе показывают всплывающее окно, а переключатель отказа при согласии становится зелёным, что Bay Area Labs называет обманным приёмом в дизайне интерфейсов.

Свою вредоносную часть программа хранит вне основной кодовой базы. Расширение поставляет интерпретатор, который скачивает команды с сервера управления и исполняет их, а после установки 24 часа ничего не делает и загружает вредоносные компоненты только по истечении этого срока. Команды обозначаются числами вместо имён, и расшифровать их можно по словарю с сервера управления, хотя Google запретил такое поведение в правилах ещё несколько лет назад.

За расширением стоят разработчик Big Star Labs. Ещё в 2018 году компания AdGuard выявила семь мобильных и браузерных приложений, занимавшихся вредоносным сбором данных: все они принадлежат той же компании. Как минимум три из них, включая Poper Blocker, CrxMouse и BlockSite, по-прежнему доступны в Chrome Web Store.

Важное по теме
Новости
Читать 3 минуты
30.09.2026
Им массово атакуют разные отрасли: от ИТ до сельского хозяйства
Новости
Читать 2 минуты
30.09.2026
Каналы обмена информацией по ИИ пока уточняются
Новости
Читать 3 минуты
30.09.2026
Пользователи могут столкнуться со сбоями и ВПО
Оставьте комментарий
Доступно для авторизованных пользователей
1/1000