Acusan a un popular bloqueador de anuncios de Chrome de recopilar en secreto datos de navegación y conversaciones con IA
Poper Blocker, con 2 millones de usuarios en Chrome, habría robado historial, capturas y chats de IA según Bay Area Labs.
Imagen ilustrativa generada con IA
Una extensión que parece fiable y supera los dos millones de usuarios
Poper Blocker, una extensión para bloquear anuncios con millones de instalaciones, ha sido acusada de recopilar historiales de navegación, contenido de páginas, capturas de pantalla, estimaciones de ubicación y conversaciones con los principales chatbots de IA.
Bay Area Labs afirma que la extensión envía la información recopilada a una infraestructura remota y utiliza varias técnicas para eludir las revisiones automatizadas y los análisis de seguridad. Los hallazgos se publicaron el 28 de septiembre de 2026.
La magnitud del problema es considerable. Poper Blocker afirma tener más de dos millones de usuarios activos en Chrome Web Store, donde cuenta con una valoración de 4,8 sobre 5, basada en más de 81.000 reseñas. También luce las insignias «Destacada» y «Editor establecido» de Google.
Estas señales de confianza pueden llevar a los usuarios a suponer que tanto la extensión como su editor han pasado por una revisión rigurosa. La insignia «Editor establecido» indica que Google ha verificado la identidad del editor y revisado su historial de cumplimiento de las políticas.
Bay Area Labs denunció Poper Blocker ante Google en mayo de 2026. Según la investigación publicada sobre la extensión, seguía disponible en el momento de la publicación. Ni Google ni el desarrollador, Big Star Labs, habían respondido públicamente a las solicitudes de comentarios.
No se ha indicado qué versiones estarían afectadas. El informe tampoco incluye un identificador CVE, una puntuación CVSS, una clasificación formal de gravedad, un parche ni una solución técnica confirmada.
La recopilación llega al contenido de las páginas web y a las conversaciones con IA
La presunta vigilancia va mucho más allá de la telemetría habitual de las extensiones de navegador.
Según el informe, Poper Blocker registra la URL completa de cada página visitada. También puede hacer capturas de pantalla y extraer información directamente de las páginas, lo que podría exponer contenido que no aparece en la barra de direcciones.
La recopilación incluiría conversaciones mantenidas con Claude, ChatGPT y Gemini. Los registros capturados podrían contener:
- Prompts de los usuarios y respuestas de los modelos
- Títulos de las conversaciones
- El modelo de IA seleccionado
- Información sobre el plan de suscripción
- Registros presentados como procesos de razonamiento de los modelos
Esto supone un riesgo tanto para las personas como para las organizaciones. Las conversaciones con sistemas de IA pueden incluir código propio, documentos internos, datos de clientes, consultas legales, detalles sobre la respuesta a incidentes, información médica o credenciales copiadas en un prompt.
La extracción de datos de páginas y las capturas de pantalla amplían aún más la exposición. Podrían recopilarse datos visibles en paneles corporativos, servicios de correo web, consolas de administración en la nube, plataformas financieras o aplicaciones internas, incluso cuando la URL visitada apenas revele información por sí sola.
Bay Area Labs afirma también que la extensión estima la ubicación de los usuarios y les asigna identificadores que los vinculan entre distintos dispositivos. Estos identificadores pueden asociar la actividad de navegación de varios dispositivos con una misma persona y crear un perfil de comportamiento más completo.
La ficha de la extensión en la tienda reconoce brevemente que recibe y analiza información sobre los sitios web visitados. Según los investigadores, su política de privacidad describe una recopilación más amplia y señala que los datos de los usuarios pueden venderse a terceros. También reconoce que la información de navegación puede incluir datos sensibles y que los afiliados pueden comunicarlos a sus clientes para realizar estudios de mercado o analizar el comportamiento de los consumidores.
Las instrucciones remotas mantienen fuera de la extensión la lógica más sensible
El hallazgo técnico más relevante tiene que ver con la forma en que Poper Blocker obtendría sus instrucciones.
En lugar de incluir toda la funcionalidad pertinente en el paquete de la extensión, este contendría, según el informe, un intérprete que descarga comandos desde un servicio de mando y control (C2) controlado por un atacante. A continuación, el intérprete ejecuta las instrucciones recibidas de forma remota.
Esta arquitectura reduce la eficacia de los análisis estáticos. Quien examine el paquete puede encontrar el intérprete, pero no la secuencia completa de operaciones que recibirá más adelante.
Según el informe, la extensión espera 24 horas desde la instalación antes de descargar los componentes asociados a la actividad maliciosa. Este retraso puede ayudarla a superar pruebas automatizadas breves, sesiones de revisión o ejecuciones en entornos aislados.
Los investigadores identificaron otros mecanismos de evasión:
- Las cargas útiles están codificadas y ofuscadas.
- Las operaciones utilizan identificadores numéricos en lugar de nombres de comandos descriptivos.
- El diccionario necesario para interpretar esos identificadores se obtiene del servicio C2 remoto.
- La extensión comprueba si se está ejecutando en un entorno aislado.
- El dominio C2 puede cambiarse de forma remota.
Según los investigadores, el modelo de intérprete remoto contraviene las reglas de Manifest V3 de Google. MV3 restringe el código alojado de forma remota para que el comportamiento de una extensión pueda evaluarse a partir del software enviado a la tienda. La descarga de instrucciones que determinan el comportamiento sensible durante la ejecución puede frustrar ese objetivo.
La ofuscación también dificulta la supervisión en entornos corporativos. Las herramientas de prevención de pérdida de datos (DLP) suelen buscar en el tráfico saliente formatos conocidos, nombres de campos reconocibles o coincidencias con expresiones regulares. Es posible que los datos codificados o transformados no activen esas reglas, sobre todo si la extensión se comunica a través de procesos habituales del navegador.
James Arnott, fundador de Bay Area Labs, señaló que identificar las transmisiones puede requerir un análisis manual a cargo de alguien capaz de reconstruir los datos ofuscados y rastrear su ruta de salida.
El mecanismo para rechazar el seguimiento podría no ofrecer una protección fiable
Según el informe, los usuarios pueden rechazar que se compartan sus datos con terceros, pero el control disponible plantea otros motivos de preocupación.
De acuerdo con los investigadores, a quienes rechazan esa opción les aparece en cada página un aviso que advierte de que las funciones avanzadas de bloqueo de anuncios no funcionarán si no aceptan. La repetición puede presionar a los usuarios para que cambien su elección con tal de dejar de ver los avisos.
La interfaz también se describe como engañosa. El interruptor se pone de color verde cuando el usuario acepta, un diseño visual que favorece el consentimiento en lugar de presentar ambas opciones de forma neutral.
Más importante aún, no hay confirmación de que rechazar la opción detenga toda la recopilación o exfiltración presuntas. El control se refiere al intercambio de datos con terceros, pero no necesariamente a la obtención por parte de la extensión de historiales de navegación, capturas de pantalla, contenido de páginas, identificadores o conversaciones con IA.
Por tanto, los usuarios no deberían considerar que esta opción sea una medida técnica de protección verificada.
Big Star Labs ya había sido vinculada a casos anteriores de spyware
Poper Blocker está asociada a Big Star Labs, que también publica CrxMouse y BlockSite. Las tres extensiones de Chrome suman casi cuatro millones de usuarios. BlockSite acumula además más de 10 millones de descargas en Google Play.
Los hallazgos técnicos actuales se refieren principalmente a Poper Blocker. No se han identificado las versiones afectadas y la información disponible no demuestra que CrxMouse o BlockSite realicen actualmente las mismas operaciones.
Sin embargo, el editor ya había afrontado acusaciones similares. En 2018, AdGuard identificó siete aplicaciones para móviles y navegadores desarrolladas por Big Star Labs que, según denunció, robaban datos de forma maliciosa. En conjunto, esos productos tenían más de 11 millones de usuarios.
Tras esa denuncia, Google retiró las aplicaciones de Big Star Labs de Chrome Web Store. Algunas volvieron a estar disponibles dos semanas después. Poper Blocker, CrxMouse y BlockSite siguen figurando en la tienda y muestran la insignia «Editor establecido».
También hay dudas sobre la identidad corporativa del desarrollador. Según la información de LinkedIn, Big Star Labs se fundó en 2010 en una oficina de WeWork del centro de Londres. En su página aparecen tres empleados cuyas fotos de perfil son imágenes de archivo gratuitas.
En 2017, la empresa se registró como sociedad limitada en Delaware, donde los registros públicos no exigen identificar a sus propietarios ni a sus operadores. La dirección registrada correspondía a un edificio sin rótulos que compartía con varias empresas pantalla.
Los usuarios y administradores deberían priorizar la eliminación y la investigación
No hay ningún parche del proveedor ni una solución alternativa confirmada. Dada la presunta capacidad de recibir comandos remotos, cambiar una opción de la extensión no permite determinar qué código se ejecutará más adelante.
Para quienes no estén dispuestos a asumir ese riesgo, desinstalar Poper Blocker es la medida inmediata más clara. Los usuarios de Chrome también deberían revisar las extensiones instaladas y eliminar los bloqueadores de anuncios innecesarios y otras herramientas con amplio acceso a los datos de los sitios web.
Las organizaciones pueden adoptar otras medidas:
- Bloquear o eliminar Poper Blocker mediante las políticas de administración del navegador.
- Inventariar CrxMouse y BlockSite por separado, sin dar por hecho que se haya confirmado el mismo comportamiento en esos productos.
- Revisar la telemetría de proxy, DNS y endpoints en busca de tráfico saliente inusual generado a través de Chrome, teniendo en cuenta que el dominio C2 puede cambiar.
- Investigar la información sensible introducida en servicios de IA desde los navegadores donde estuviera instalada Poper Blocker.
- Cambiar las credenciales o los secretos expuestos en prompts de chatbots o páginas web cuando exista una posibilidad verosímil de que se hayan capturado.
- Conservar la extensión y los registros pertinentes del navegador si se necesita realizar un análisis forense.
- No depender únicamente de las firmas de DLP, ya que la codificación y la ofuscación pueden ocultar el contenido transmitido.
En las pruebas automatizadas de Bay Area Labs, uno de cada cinco bloqueadores de anuncios con más de 100.000 usuarios exfiltraba historiales de navegación de alguna forma. Algunos resultados aún no se habían confirmado manualmente, por lo que los nombres de las otras extensiones sospechosas no se hicieron públicos.
Ese hallazgo no demuestra que todos los bloqueadores de anuncios populares sean inseguros. Sí muestra que las valoraciones en las tiendas, el número de instalaciones y las insignias de los editores no sustituyen a los permisos restrictivos, el inventario de extensiones, el análisis del tráfico y una revisión cuidadosa de las políticas de recopilación de datos.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.




