Beliebtem Chrome-Werbeblocker wird vorgeworfen, heimlich Browserdaten und KI-Chats abzugreifen

Poper Blocker mit 2 Mio. Nutzern soll Browserdaten, Screenshots und KI-Chats an externe Server senden und Prüfungen umgehen.

Beliebtem Chrome-Werbeblocker wird vorgeworfen, heimlich Browserdaten und KI-Chats abzugreifen
Malware

Illustration mit KI erzeugt

Vertrauenswürdig wirkende Erweiterung mit mehr als 2 Millionen Nutzern

Poper Blocker, eine weitverbreitete Werbeblocker-Erweiterung, soll Browserverläufe, Seiteninhalte, Screenshots, Standortschätzungen und Gespräche mit führenden KI-Chatbots erfassen.

Bay Area Labs zufolge übermittelt die Erweiterung die gesammelten Informationen an eine externe Infrastruktur. Dabei setze sie verschiedene Techniken ein, um automatisierte Prüfungen und Sicherheitsanalysen zu umgehen. Die Ergebnisse wurden am 28. September 2026 veröffentlicht.

Das Ausmaß ist beträchtlich: Poper Blocker gibt an, über den Google Chrome Web Store mehr als 2 Millionen aktive Nutzer zu haben. Dort ist die Erweiterung mit 4,8 von 5 Sternen bewertet – bei mehr als 81.000 Rezensionen. Außerdem trägt sie die Google-Abzeichen „Featured“ und „Established Publisher“.

Diese Vertrauenssignale könnten Nutzer zu der Annahme verleiten, sowohl die Erweiterung als auch ihr Herausgeber seien eingehend geprüft worden. Das Abzeichen „Established Publisher“ bedeutet, dass Google die Identität des Herausgebers festgestellt und dessen bisherige Einhaltung der Richtlinien überprüft hat.

Bay Area Labs meldete Poper Blocker im Mai 2026 bei Google. Laut der veröffentlichten Untersuchung der Erweiterung war sie zum Zeitpunkt der Veröffentlichung weiterhin verfügbar. Weder Google noch der Entwickler Big Star Labs hatten öffentlich auf Anfragen um Stellungnahme reagiert.

Welche Versionen betroffen sind, wurde nicht bekannt gegeben. Im Bericht finden sich auch keine CVE-Kennung, keinen CVSS-Score, keine formelle Schweregradbewertung, keinen Patch und keine bestätigte technische Abhilfe.

Datenerfassung reicht bis in Webseiten und KI-Gespräche

Die mutmaßliche Überwachung geht weit über die Telemetriedaten hinaus, die üblicherweise von Browser-Erweiterungen erfasst werden.

Poper Blocker soll die vollständige URL jeder besuchten Seite aufzeichnen. Außerdem kann die Erweiterung Screenshots erstellen und Informationen direkt von Webseiten auslesen. Dadurch könnten auch Inhalte offengelegt werden, die nicht in der Adressleiste erscheinen.

Laut Bericht erfasst die Erweiterung auch Gespräche über Claude, ChatGPT und Gemini. Die gesammelten Datensätze können Folgendes enthalten:

  • Prompts von Nutzern und Antworten der Modelle
  • Titel von Unterhaltungen
  • Das ausgewählte KI-Modell
  • Informationen zur Abonnementstufe
  • Aufzeichnungen, die als Denkprozesse der Modelle dargestellt werden

Das birgt Risiken für Privatpersonen und Unternehmen. KI-Unterhaltungen können proprietären Code, interne Dokumente, Kundendaten, Rechtsfragen, Details zur Reaktion auf Sicherheitsvorfälle, medizinische Informationen oder in Prompts eingefügte Zugangsdaten enthalten.

Das Auslesen von Webseiten und die Möglichkeit, Screenshots anzufertigen, erweitern das Risiko zusätzlich. Inhalte aus Unternehmens-Dashboards, Webmail, Cloud-Verwaltungskonsolen, Finanzdiensten oder internen Anwendungen könnten ebenfalls erfasst werden – selbst wenn die besuchte URL für sich genommen kaum Informationen preisgibt.

Bay Area Labs zufolge schätzt die Erweiterung zudem den Standort der Nutzer und vergibt geräteübergreifende Kennungen. Damit lassen sich Aktivitäten auf verschiedenen Geräten derselben Person zuordnen und umfassendere Verhaltensprofile erstellen.

Im Eintrag im Erweiterungs-Store räumt Poper Blocker kurz ein, Informationen über besuchte Webseiten zu erhalten und auszuwerten. Die Datenschutzerklärung beschreibt Berichten zufolge eine umfangreichere Datenerfassung und besagt, dass Nutzerdaten an Dritte verkauft werden können. Außerdem weist sie darauf hin, dass Browserdaten sensible Informationen enthalten können und verbundene Unternehmen sie für Marktforschung oder die Analyse des Verbraucherverhaltens an Kunden weitergeben dürfen.

Fernzugriffe halten sensible Funktionen außerhalb der Erweiterung

Der technisch folgenreichste Befund betrifft die Art und Weise, wie Poper Blocker seine Anweisungen beziehen soll.

Statt alle relevanten Funktionen direkt im Erweiterungspaket zu hinterlegen, enthält die Erweiterung Berichten zufolge einen Interpreter, der Befehle von einem von Angreifern kontrollierten Command-and-Control-Dienst herunterlädt. Anschließend führt der Interpreter diese aus der Ferne übermittelten Anweisungen aus.

Diese Architektur erschwert statische Analysen. Wer das Paket prüft, sieht möglicherweise den Interpreter, aber nicht die vollständige Abfolge der später nachgeladenen Aktionen.

Laut Bericht wartet die Erweiterung nach der Installation 24 Stunden, bevor sie die mit den schädlichen Aktivitäten verbundenen Komponenten herunterlädt. So kann sie kurze automatisierte Tests, Prüfsitzungen oder Sandbox-Läufe überstehen.

Die Forschenden stellten mehrere weitere Umgehungstechniken fest:

  • Payloads werden kodiert und verschleiert.
  • Für Aktionen werden numerische Kennungen statt aussagekräftiger Befehlsnamen verwendet.
  • Das Wörterbuch zum Entschlüsseln dieser Kennungen wird vom entfernten C2-Dienst bezogen.
  • Die Erweiterung prüft, ob sie in einer Sandbox ausgeführt wird.
  • Die C2-Domain lässt sich aus der Ferne ändern.

Das Modell mit einem Interpreter aus der Ferne verstößt Berichten zufolge gegen die Vorgaben von Google Manifest V3. MV3 schränkt extern gehosteten Code ein, damit sich das Verhalten einer Erweiterung anhand der beim Store eingereichten Software beurteilen lässt. Werden Anweisungen abgerufen, die das sensible Verhalten zur Laufzeit bestimmen, kann das dieses Prüfziel unterlaufen.

Die Verschleierung erschwert auch die Überwachung in Unternehmen. Data-Loss-Prevention-Tools durchsuchen ausgehenden Datenverkehr häufig nach bekannten Formaten, eindeutigen Feldnamen oder Mustern regulärer Ausdrücke. Kodierte oder umgewandelte Datensätze lösen solche Regeln möglicherweise nicht aus – insbesondere, wenn die Erweiterung über gewöhnliche Browserprozesse kommuniziert.

James Arnott, Gründer von Bay Area Labs, sagte, um die Übertragungen zu erkennen, sei möglicherweise eine manuelle Analyse durch Fachleute nötig, die die verschleierten Daten und deren Übertragungsweg rekonstruieren können.

Die Opt-out-Funktion bietet möglicherweise keinen verlässlichen Schutz

Nutzer können die Weitergabe ihrer Daten an Dritte Berichten zufolge ablehnen. Die verfügbare Einstellung wirft jedoch weitere Fragen auf.

Den Forschenden zufolge wird Nutzern, die ablehnen, auf jeder Seite eine Meldung angezeigt. Darin heißt es, dass die erweiterten Werbeblocker-Funktionen nur funktionieren, wenn sie zustimmen. Die wiederholten Hinweise könnten Nutzer dazu drängen, ihre Entscheidung zu ändern, nur um die Unterbrechungen zu beenden.

Auch die Gestaltung der Benutzeroberfläche wird als irreführend beschrieben. Der Schalter leuchtet grün, wenn Nutzer zustimmen. Das Design begünstigt damit die Einwilligung, statt beide Optionen neutral darzustellen.

Noch wichtiger: Es ist nicht bestätigt, dass ein Opt-out die mutmaßliche Datenerfassung oder -übermittlung vollständig stoppt. Die Einstellung bezieht sich auf die Weitergabe von Daten an Dritte, nicht zwangsläufig auf das Erfassen von Browserverläufen, Screenshots, Seiteninhalten, Kennungen oder KI-Unterhaltungen durch die Erweiterung.

Nutzer sollten das Opt-out daher nicht als nachgewiesene technische Schutzmaßnahme betrachten.

Big Star Labs wurde bereits früher mit Spyware-Vorwürfen in Verbindung gebracht

Poper Blocker wird von Big Star Labs herausgegeben, das auch CrxMouse und BlockSite veröffentlicht. Zusammen kommen die drei Chrome-Erweiterungen auf fast 4 Millionen Nutzer. BlockSite wurde zudem mehr als 10 Millionen Mal über Google Play heruntergeladen.

Die aktuellen technischen Befunde betreffen hauptsächlich Poper Blocker. Es wurden keine betroffenen Versionen identifiziert, und die verfügbaren Informationen belegen nicht, dass CrxMouse oder BlockSite derzeit dieselben Aktivitäten ausführen.

Gegen den Herausgeber gab es jedoch bereits ähnliche Vorwürfe. 2018 stufte AdGuard sieben von Big Star Labs entwickelte Apps für Mobilgeräte und Browser als Anwendungen ein, die in großem Umfang Daten abgriffen. Zusammengenommen hatten diese Produkte mehr als 11 Millionen Nutzer.

Nach Bekanntwerden der Vorwürfe entfernte Google die Apps von Big Star Labs aus dem Chrome Web Store. Einige davon wurden zwei Wochen später wieder aufgenommen. Poper Blocker, CrxMouse und BlockSite sind derzeit weiterhin gelistet und tragen das Abzeichen „Established Publisher“.

Auch die Identität des Entwicklers wirft Fragen auf. Laut LinkedIn wurde Big Star Labs 2010 an einem WeWork-Standort im Zentrum Londons gegründet. Auf der Unternehmensseite werden drei Beschäftigte aufgeführt, deren Profilbilder frei verfügbare Stockfotos sind.

2017 ließ sich das Unternehmen in Delaware als Limited Partnership registrieren. Dort müssen die Eigentümer und Betreiber in öffentlichen Unterlagen nicht genannt werden. Als Geschäftsadresse wurde ein nicht gekennzeichnetes Gebäude angegeben, das mehrere weitere Briefkastenfirmen beherbergt.

Nutzer und Administratoren sollten die Entfernung und Untersuchung priorisieren

Es gibt weder einen Patch des Anbieters noch eine bestätigte Umgehungslösung. Angesichts der gemeldeten Möglichkeit, aus der Ferne Befehle zu empfangen, lässt sich durch eine Änderung der Erweiterungseinstellungen nicht sicherstellen, welcher Code später ausgeführt wird.

Wer dieses Risiko nicht eingehen möchte, sollte Poper Blocker umgehend entfernen. Nutzer von Chrome sollten außerdem ihre installierten Erweiterungen überprüfen und unnötige Werbeblocker sowie andere Tools mit weitreichendem Zugriff auf Webseitendaten löschen.

Unternehmen können weitere Maßnahmen ergreifen:

  1. Poper Blocker über Browserverwaltungsrichtlinien sperren oder entfernen.
  2. CrxMouse und BlockSite separat erfassen, ohne anzunehmen, dass dasselbe Verhalten bei diesen Produkten bestätigt wurde.
  3. Proxy-, DNS- und Telemetriedaten von Endgeräten prüfen, um ungewöhnlichen, über Chrome erzeugten ausgehenden Datenverkehr zu erkennen. Dabei ist zu berücksichtigen, dass die C2-Domain geändert werden kann.
  4. Untersuchen, welche vertraulichen Informationen in KI-Dienste eingegeben wurden, während Poper Blocker im Browser installiert war.
  5. Zugangsdaten oder Geheimnisse ändern, die in Chatbot-Prompts oder auf Webseiten offengelegt wurden, sofern glaubhaft ist, dass sie erfasst worden sein könnten.
  6. Die Erweiterung und relevante Browser-Protokolle sichern, falls eine forensische Untersuchung erforderlich ist.
  7. Sich nicht allein auf DLP-Signaturen verlassen, da Kodierung und Verschleierung die übermittelten Inhalte verbergen können.

Automatisierte Tests von Bay Area Labs ergaben, dass jeder fünfte Werbeblocker mit mehr als 100.000 Nutzern Browserverläufe in irgendeiner Form nach außen übermittelte. Einige Ergebnisse waren noch nicht manuell bestätigt worden; die übrigen verdächtigen Erweiterungen wurden daher nicht öffentlich genannt.

Dieser Befund belegt nicht, dass jeder beliebte Werbeblocker unsicher ist. Er zeigt jedoch, dass Bewertungen im Store, Installationszahlen und Herausgeber-Abzeichen keine restriktiven Berechtigungen, eine Bestandsaufnahme der Erweiterungen, Datenverkehrsanalysen und eine sorgfältige Prüfung der Datenschutzbestimmungen ersetzen können.

Sicherheitsdossiers

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →