Un bloqueur de publicités populaire pour Chrome accusé de collecter secrètement des données de navigation et des conversations avec des IA
Poper Blocker, bloqueur Chrome à 2M d'utilisateurs, accusé de collecter historique, captures et conversations ChatGPT, Claude et Gemini.
Image d’illustration générée par IA
Une extension à l’apparence fiable, utilisée par plus de 2 millions de personnes
Poper Blocker, une extension de blocage des publicités largement installée, est accusée de collecter l’historique de navigation, le contenu des pages, des captures d’écran, des estimations de localisation et des conversations avec les principaux assistants conversationnels d’IA.
Bay Area Labs affirme que l’extension transmet les informations recueillies à une infrastructure distante, tout en recourant à plusieurs techniques pour échapper aux contrôles automatisés et aux analyses de sécurité. Ces conclusions ont été publiées le 28 septembre 2026.
L’ampleur du phénomène est notable. Poper Blocker revendique plus de 2 millions d’utilisateurs actifs sur le Google Chrome Web Store, où l’extension affiche une note de 4,8 sur 5, attribuée par plus de 81 000 personnes. Elle arbore également les badges « Featured » et « Established Publisher » de Google.
Ces signes de confiance peuvent laisser penser que l’extension et son éditeur ont fait l’objet d’un examen approfondi. Le badge « Established Publisher » indique que Google a vérifié l’identité de l’éditeur et examiné son historique de conformité aux règles de la plateforme.
Bay Area Labs a signalé Poper Blocker à Google en mai 2026. Selon l’enquête publiée sur l’extension, celle-ci était toujours disponible au moment de la publication. Google et le développeur Big Star Labs n’avaient pas répondu publiquement aux demandes de commentaires.
Aucune plage de versions concernées n’a été communiquée. Le rapport ne fournit pas non plus d’identifiant CVE, de score CVSS, de niveau de gravité officiel, de correctif ni de mesure corrective technique confirmée.
La collecte s’étend aux pages web et aux conversations avec des IA
La surveillance présumée va bien au-delà des données de télémétrie généralement associées aux extensions de navigateur.
Poper Blocker enregistrerait l’URL complète de chaque page consultée. L’extension pourrait aussi réaliser des captures d’écran et extraire directement des informations des pages, y compris des contenus qui ne figurent pas dans la barre d’adresse.
La collecte inclurait également les conversations avec Claude, ChatGPT et Gemini. Les données recueillies pourraient comprendre :
- Les prompts envoyés par les utilisateurs et les réponses des modèles
- Le titre des conversations
- Le modèle d’IA sélectionné
- Des informations sur le niveau d’abonnement
- Des éléments présentés comme le raisonnement interne des modèles
Les risques concernent aussi bien les particuliers que les organisations. Les conversations avec des IA peuvent contenir du code propriétaire, des documents internes, des dossiers clients, des questions juridiques, des informations sur la gestion d’incidents, des données médicales ou des identifiants copiés dans un prompt.
L’extraction du contenu des pages et les captures d’écran élargissent encore l’exposition. Des informations affichées dans des tableaux de bord d’entreprise, des messageries web, des consoles d’administration cloud, des services financiers ou des applications internes pourraient être collectées, même si l’URL consultée ne révèle presque rien à elle seule.
Bay Area Labs indique aussi que l’extension estime la localisation des utilisateurs et leur attribue des identifiants communs à plusieurs appareils. Ces identifiants peuvent relier l’activité de navigation effectuée depuis différents appareils à une même personne et permettre d’établir un profil comportemental plus complet.
La fiche de l’extension sur le Chrome Web Store reconnaît brièvement qu’elle reçoit et analyse des informations sur les sites consultés. Sa politique de confidentialité décrirait une collecte plus étendue et indiquerait que les données des utilisateurs peuvent être vendues à des tiers. Elle reconnaîtrait également que les informations de navigation peuvent être sensibles et que des sociétés affiliées peuvent les communiquer à leurs clients à des fins d’études de marché ou d’analyse du comportement des consommateurs.
Des commandes à distance maintiennent la logique sensible hors de l’extension
La conclusion technique la plus préoccupante concerne la manière dont Poper Blocker obtiendrait ses instructions.
Au lieu d’intégrer toutes les fonctionnalités pertinentes directement dans le paquet de l’extension, celle-ci contiendrait un interpréteur qui télécharge des commandes depuis un serveur de commande et de contrôle contrôlé par un attaquant. L’interpréteur exécuterait ensuite les instructions reçues à distance.
Cette architecture réduit l’efficacité de l’analyse statique. Une personne qui examine le paquet peut repérer l’interpréteur sans pour autant voir la séquence complète d’opérations qu’il recevra par la suite.
L’extension attendrait 24 heures après son installation avant de télécharger les composants liés à l’activité malveillante. Ce délai peut lui permettre d’échapper aux tests automatisés de courte durée, aux sessions d’examen ou aux analyses en bac à sable.
Les chercheurs ont relevé plusieurs autres mécanismes d’évasion :
- Les charges utiles sont encodées et obfusquées.
- Les opérations utilisent des identifiants numériques plutôt que des noms de commande explicites.
- Le dictionnaire nécessaire pour interpréter ces identifiants provient du service C2 distant.
- L’extension vérifie si elle s’exécute dans un bac à sable.
- Le domaine C2 peut être modifié à distance.
Le modèle fondé sur un interpréteur distant serait incompatible avec les règles de Google Manifest V3. MV3 limite le code hébergé à distance afin que le comportement d’une extension puisse être évalué à partir du logiciel soumis au Chrome Web Store. Le téléchargement d’instructions qui déterminent le comportement sensible de l’extension peut aller à l’encontre de cet objectif.
L’obfuscation complique également la surveillance en entreprise. Les outils de prévention des pertes de données recherchent souvent, dans le trafic sortant, des formats connus, des noms de champs reconnaissables ou des correspondances avec des expressions régulières. Des données encodées ou transformées risquent de passer sous les radars, en particulier lorsque l’extension communique par l’intermédiaire de processus ordinaires du navigateur.
James Arnott, fondateur de Bay Area Labs, a déclaré que la détection des transmissions pourrait nécessiter l’analyse manuelle d’une personne capable de reconstituer les données obfusquées et leur chemin vers l’extérieur.
Le mécanisme de refus pourrait ne pas offrir de protection fiable
Les utilisateurs peuvent, semble-t-il, refuser le partage de données avec des tiers, mais le mécanisme proposé soulève d’autres préoccupations.
Selon les chercheurs, les utilisateurs qui refusent voient apparaître sur chaque page un message les avertissant que les fonctions avancées de blocage des publicités ne fonctionneront pas sans leur accord. Ces rappels répétés peuvent les inciter à changer de choix simplement pour ne plus être interrompus.
L’interface est également jugée trompeuse. Le bouton devient vert lorsque l’utilisateur accepte, ce qui favorise visuellement le consentement au lieu de présenter les deux options de manière neutre.
Plus important encore, rien ne confirme que le refus mette fin à l’ensemble des collectes ou des exfiltrations présumées. Le mécanisme concerne le partage de données avec des tiers, mais pas nécessairement la collecte par l’extension de l’historique de navigation, des captures d’écran, du contenu des pages, des identifiants ou des conversations avec des IA.
Les utilisateurs ne devraient donc pas considérer ce choix comme une mesure de protection technique vérifiée.
Big Star Labs déjà associé à des conclusions antérieures sur des logiciels espions
Poper Blocker est associé à Big Star Labs, qui édite également CrxMouse et BlockSite. Ces trois extensions pour Chrome comptent près de 4 millions d’utilisateurs au total. BlockSite a par ailleurs dépassé les 10 millions de téléchargements sur Google Play.
Les conclusions techniques actuelles concernent principalement Poper Blocker. Aucune version touchée n’a été identifiée, et les informations disponibles ne permettent pas d’établir que CrxMouse ou BlockSite effectuent actuellement les mêmes opérations.
L’éditeur a toutefois déjà fait l’objet d’accusations similaires. En 2018, AdGuard a identifié sept applications mobiles et pour navigateur développées par Big Star Labs, qu’il accusait de dérober des données. Ces produits comptaient plus de 11 millions d’utilisateurs au total.
Google a retiré les applications de Big Star Labs du Chrome Web Store à la suite de ces révélations. Certaines ont été rétablies deux semaines plus tard. Poper Blocker, CrxMouse et BlockSite sont toujours disponibles et portent le badge « Established Publisher ».
L’identité juridique du développeur soulève également des questions. Selon les informations de LinkedIn, Big Star Labs aurait été fondée en 2010 dans un espace WeWork du centre de Londres. Sa page répertorie trois employés dont les photos de profil sont des images libres de droits.
En 2017, l’entreprise s’est enregistrée dans le Delaware sous la forme d’une société en commandite, une juridiction où les documents publics n’exigent pas que les propriétaires et les dirigeants soient identifiés. Son adresse officielle correspondait à un bâtiment sans enseigne, partagé avec plusieurs autres sociétés-écrans.
Les utilisateurs et les administrateurs devraient privilégier le retrait et l’enquête
Aucun correctif du fournisseur ni aucune solution de contournement n’ont été confirmés. Puisque l’extension pourrait recevoir des commandes à distance, modifier un simple paramètre ne permet pas de savoir quel code sera exécuté par la suite.
Pour les utilisateurs qui ne veulent pas prendre ce risque, le moyen le plus direct consiste à supprimer Poper Blocker. Les utilisateurs de Chrome devraient également vérifier les extensions installées et supprimer les bloqueurs de publicités inutiles ainsi que les autres outils disposant d’un accès étendu aux données des sites web.
Les organisations peuvent prendre des mesures supplémentaires :
- Bloquer ou supprimer Poper Blocker à l’aide des règles de gestion des navigateurs.
- Répertorier séparément CrxMouse et BlockSite, sans présumer que leur comportement est identique à celui qui a été observé dans Poper Blocker.
- Examiner les données de télémétrie des proxys, du DNS et des terminaux pour repérer tout trafic sortant inhabituel généré par Chrome, en gardant à l’esprit que le domaine C2 peut changer.
- Rechercher les informations sensibles saisies dans des services d’IA depuis des navigateurs où Poper Blocker était installé.
- Renouveler les identifiants ou les secrets exposés dans des prompts envoyés à des chatbots ou sur des pages web, s’il existe une possibilité crédible qu’ils aient été recueillis.
- Conserver l’extension et les journaux de navigation concernés si une analyse forensique est nécessaire.
- Ne pas s’appuyer uniquement sur les signatures DLP, car l’encodage et l’obfuscation peuvent dissimuler le contenu transmis.
Lors de ses tests automatisés, Bay Area Labs a constaté qu’un bloqueur de publicités sur cinq parmi ceux qui comptent plus de 100 000 utilisateurs exfiltrait, d’une manière ou d’une autre, l’historique de navigation. Certains résultats n’avaient pas encore été confirmés manuellement : les autres extensions suspectées n’ont donc pas été nommées publiquement.
Ce constat ne signifie pas que tous les bloqueurs de publicités populaires sont dangereux. Il montre toutefois que les notes attribuées sur les boutiques d’applications, le nombre d’installations et les badges des éditeurs ne remplacent ni des autorisations limitées, ni un inventaire des extensions, ni l’analyse du trafic, ni un examen attentif des politiques de collecte des données.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




