Popolare ad blocker per Chrome accusato di raccogliere di nascosto dati di navigazione e conversazioni con l’IA
Poper Blocker, ad blocker Chrome con 2 milioni di utenti, accusato di raccogliere cronologia, screenshot e chat AI con ChatGPT, Claude e Gemini.
Immagine illustrativa generata con AI
Un’estensione dall’aspetto affidabile con oltre 2 milioni di utenti
Poper Blocker, una delle estensioni per il blocco degli annunci più diffuse, è accusata di raccogliere cronologie di navigazione, contenuti delle pagine, screenshot, stime della posizione e conversazioni con i principali chatbot basati sull’IA.
Secondo Bay Area Labs, l’estensione invia le informazioni raccolte a infrastrutture remote e adotta diverse tecniche per eludere i controlli automatici e le analisi di sicurezza. I risultati sono stati resi noti il 28 settembre 2026.
La portata del fenomeno è significativa. Poper Blocker dichiara di avere oltre 2 milioni di utenti attivi tramite il Chrome Web Store di Google, dove ha una valutazione di 4,8 su 5, basata su oltre 81.000 recensioni. L’estensione ha inoltre ottenuto i badge Featured ed Established Publisher di Google.
Questi segnali di affidabilità potrebbero indurre gli utenti a pensare che l’estensione e il suo sviluppatore siano stati sottoposti a controlli approfonditi. Il badge Established Publisher indica che Google ha verificato l’identità dello sviluppatore e ne ha esaminato lo storico di conformità alle norme.
Bay Area Labs ha segnalato Poper Blocker a Google nel maggio 2026. Secondo l’indagine pubblicata sull’estensione, al momento della pubblicazione era ancora disponibile. Google e lo sviluppatore Big Star Labs non avevano risposto pubblicamente alle richieste di commento.
Non è stato indicato alcun intervallo di versioni interessate. Il rapporto non riporta nemmeno un identificativo CVE, un punteggio CVSS, una valutazione formale della gravità, una patch o una correzione tecnica confermata.
La raccolta di dati si estende alle pagine web e alle conversazioni con l’IA
La sorveglianza contestata andrebbe ben oltre i dati di telemetria comunemente associati alle estensioni per browser.
Secondo quanto riferito, Poper Blocker registra l’URL completo di ogni pagina visitata. Può anche acquisire screenshot e raccogliere direttamente informazioni dalle pagine, esponendo potenzialmente contenuti non visibili nella barra degli indirizzi.
La raccolta includerebbe anche le conversazioni avute con Claude, ChatGPT e Gemini. I dati acquisiti potrebbero comprendere:
- Le richieste degli utenti e le risposte dei modelli
- I titoli delle conversazioni
- Il modello di IA selezionato
- Informazioni sul tipo di abbonamento
- Registrazioni presentate come processi di ragionamento dei modelli
Questo comporta rischi sia per le persone sia per le organizzazioni. Le conversazioni con l’IA possono contenere codice proprietario, documenti interni, dati dei clienti, quesiti legali, dettagli sulla risposta agli incidenti, informazioni mediche o credenziali incollate nei prompt.
La possibilità di acquisire screenshot e raccogliere dati dalle pagine amplia ulteriormente l’esposizione. Potrebbero essere raccolte informazioni visualizzate su dashboard aziendali, servizi di webmail, console di amministrazione cloud, piattaforme finanziarie o applicazioni interne, anche quando l’URL visitato rivela poco o nulla.
Bay Area Labs afferma inoltre che l’estensione stima la posizione degli utenti e assegna identificativi utilizzabili su più dispositivi. Questi identificativi possono collegare le attività di navigazione svolte su dispositivi diversi alla stessa persona, creando un profilo comportamentale più completo.
Nella scheda del Chrome Web Store, l’estensione ammette brevemente di ricevere e analizzare informazioni sui siti visitati. Secondo quanto riferito, l’informativa sulla privacy descrive una raccolta più ampia e dichiara che i dati degli utenti possono essere venduti a terzi. Riconosce inoltre che le informazioni di navigazione possono includere dati sensibili e che le società affiliate possono comunicarle ai clienti per ricerche di mercato o analisi del comportamento dei consumatori.
I comandi remoti mantengono fuori dall’estensione le funzioni più sensibili
Il risultato tecnico più rilevante riguarda il modo in cui, secondo le accuse, Poper Blocker riceve le istruzioni.
Invece di includere tutte le funzioni pertinenti nel pacchetto dell’estensione, questa conterrebbe un interprete che scarica comandi da un server di command-and-control controllato dagli aggressori. L’interprete esegue poi le istruzioni ricevute da remoto.
Questa architettura rende meno efficaci le analisi statiche. Chi esamina il pacchetto potrebbe trovare l’interprete, ma non la sequenza completa di operazioni che gli verrà inviata in seguito.
Secondo quanto riferito, l’estensione attende 24 ore dall’installazione prima di scaricare i componenti associati alle attività dannose. Il ritardo può consentirle di superare test automatici, sessioni di revisione o esecuzioni in sandbox di breve durata.
I ricercatori hanno individuato anche diversi altri meccanismi di elusione:
- I payload sono codificati e offuscati.
- Le operazioni utilizzano identificativi numerici invece di nomi descrittivi dei comandi.
- Il dizionario necessario per interpretare questi identificativi proviene dal server C2 remoto.
- L’estensione verifica se viene eseguita in una sandbox.
- Il dominio C2 può essere modificato da remoto.
Secondo quanto riferito, il modello basato su un interprete remoto è in contrasto con le regole Manifest V3 di Google. MV3 limita l’uso di codice ospitato da remoto, affinché sia possibile valutare il comportamento di un’estensione sulla base del software inviato al Chrome Web Store. Scaricare istruzioni che determinano il comportamento dell’estensione durante l’esecuzione può vanificare questo obiettivo.
L’offuscamento complica anche il monitoraggio nelle aziende. Gli strumenti di Data Loss Prevention (DLP) spesso cercano nel traffico in uscita formati noti, nomi di campi riconoscibili o corrispondenze con espressioni regolari. I dati codificati o trasformati potrebbero non attivare queste regole, soprattutto se l’estensione comunica attraverso i normali processi del browser.
James Arnott, fondatore di Bay Area Labs, ha dichiarato che per individuare le trasmissioni potrebbe essere necessaria un’analisi manuale, condotta da qualcuno in grado di ricostruire i dati offuscati e il percorso seguito per inviarli all’esterno.
Il meccanismo di opt-out potrebbe non offrire una protezione affidabile
Secondo quanto riferito, gli utenti possono rifiutare la condivisione dei dati con terze parti, ma il controllo disponibile solleva ulteriori dubbi.
Stando ai ricercatori, chi rifiuta vede comparire su ogni pagina un avviso secondo cui le funzioni avanzate di blocco degli annunci non funzioneranno senza il consenso. La ripetizione dell’avviso può spingere gli utenti a cambiare scelta pur di non essere più interrotti.
Anche l’interfaccia è descritta come ingannevole. Quando l’utente acconsente, l’interruttore diventa verde: una scelta grafica che favorisce il consenso anziché presentare le due opzioni in modo neutrale.
Soprattutto, non è stato confermato che il rifiuto blocchi ogni forma di raccolta o di esfiltrazione contestata. Il controllo riguarda la condivisione dei dati con terze parti, ma non necessariamente l’acquisizione di cronologie di navigazione, screenshot, contenuti delle pagine, identificativi o conversazioni con l’IA.
Gli utenti non dovrebbero quindi considerare l’opt-out una misura di protezione tecnica verificata.
Big Star Labs era già stata collegata a casi di spyware
Poper Blocker è associata a Big Star Labs, che pubblica anche CrxMouse e BlockSite. Le tre estensioni per Chrome contano complessivamente quasi 4 milioni di utenti. BlockSite ha inoltre superato i 10 milioni di download su Google Play.
Le attuali conclusioni tecniche riguardano principalmente Poper Blocker. Non sono state individuate le versioni interessate e le informazioni disponibili non dimostrano che CrxMouse o BlockSite eseguano attualmente le stesse operazioni.
Lo sviluppatore, tuttavia, era già stato oggetto di accuse simili. Nel 2018, AdGuard aveva individuato sette applicazioni per dispositivi mobili e browser sviluppate da Big Star Labs, accusandole di sottrarre dati. Insieme, quei prodotti contavano oltre 11 milioni di utenti.
Dopo la segnalazione, Google aveva rimosso le applicazioni di Big Star Labs dal Chrome Web Store. Alcune erano state ripristinate due settimane dopo. Poper Blocker, CrxMouse e BlockSite sono tuttora disponibili e riportano il badge Established Publisher.
Anche l’identità societaria dello sviluppatore solleva dubbi. Secondo le informazioni su LinkedIn, Big Star Labs sarebbe stata fondata nel 2010 in una sede WeWork nel centro di Londra. La pagina indica tre dipendenti, le cui foto profilo sono immagini stock gratuite.
Nel 2017, l’azienda si è registrata in Delaware come società in accomandita semplice, una forma societaria per cui i registri pubblici non richiedono di indicare proprietari e gestori. L’indirizzo registrato corrispondeva a un edificio senza insegne, condiviso con diverse altre società di comodo.
Utenti e amministratori dovrebbero dare priorità alla rimozione e alle verifiche
Non è disponibile una patch dello sviluppatore né una soluzione alternativa confermata. Vista la possibilità segnalata di ricevere comandi da remoto, modificare un’impostazione dell’estensione non basta a stabilire quale codice verrà eseguito in seguito.
Per chi non vuole correre questo rischio, la misura immediata più efficace è rimuovere Poper Blocker. Chi usa Chrome dovrebbe inoltre controllare le estensioni installate e rimuovere gli ad blocker non necessari o altri strumenti che hanno ampio accesso ai dati dei siti web.
Le organizzazioni possono adottare ulteriori misure:
- Bloccare o rimuovere Poper Blocker tramite i criteri di gestione dei browser.
- Verificare separatamente la presenza di CrxMouse e BlockSite, senza dare per scontato che sia stato confermato lo stesso comportamento anche per questi prodotti.
- Esaminare i dati di proxy, DNS ed endpoint per individuare traffico in uscita insolito generato da Chrome, tenendo presente che il dominio C2 può cambiare.
- Verificare quali informazioni sensibili sono state inserite nei servizi di IA dai browser su cui era installato Poper Blocker.
- Cambiare le credenziali o i segreti esposti nei prompt dei chatbot o nelle pagine web se è plausibile che siano stati acquisiti.
- Conservare l’estensione e i log pertinenti del browser se è necessaria un’analisi forense.
- Non affidarsi soltanto alle firme DLP, perché codifica e offuscamento possono nascondere i contenuti trasmessi.
I test automatici di Bay Area Labs hanno rilevato che un ad blocker su cinque, tra quelli con oltre 100.000 utenti, esfiltrava in qualche forma le cronologie di navigazione. Alcuni risultati non erano ancora stati verificati manualmente, quindi i nomi delle altre estensioni sospette non sono stati resi pubblici.
Questo non dimostra che tutti gli ad blocker più diffusi siano pericolosi. Mostra però che valutazioni degli utenti, numero di installazioni e badge degli sviluppatori non possono sostituire autorizzazioni limitate, inventari delle estensioni, analisi del traffico e un esame attento delle informative sulla raccolta dei dati.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.




