29 июня 2026, 16:26
Плагин Adblock for YouTube может выполнять произвольный JavaScript‑код на любых сайтах

Популярное браузерное плагин Adblock for YouTube может выполнять произвольный JavaScript‑код на любых сайтах. Как рассказали эксперты компании Island, расширение действительно блокирует рекламу на YouTube, но в его архитектуре есть удалённый механизм для внедрения скриптов, который можно активировать изменением конфигурации на сервере без повторной проверки в магазине и без обновления расширения.
С февраля 2025 года в коде используется кастомное правило trusted‑create‑element, которое даёт возможность создавать элементы <script> и обращаться к конфиденциальным данным на странице. В соответствии с заявлению исследователей, такой алгоритм потенциально даёт возможности ознакомиться содержимое страниц, похищать информация и выполнять действия от имени пользователя в личных аккаунтах, рабочих приложениях и административных панелях.
Несмотря на название, расширение запускается на всех посещаемых сайтах. Его функции активируются, если в URL встречается строка youtube.com, одновременно hostname и ресурс фрейма не проверяются. Это значит, что для атаки можно использовать адреса вроде bank.example[.]com/search?q=youtube.com или internal.corp[.]com/redirect?from=youtube.com.
Хотя аддон насчитывает более 10 млн установок, специалисты не нашли доказательств, что авторы уже использовали эту функциональность для распространения вредоносных пейлоадов. Алгоритм сейчас неактивен, но его можно активировать на стороне сервера без каких‑либо видимых признаков для пользователей.
Island также связала Adblock for YouTube с тремя другими блокировщиками — Adblock for Chrome, Adblock for You и AdBlock Suite. Все они уже удалены из официального магазина Chrome как вредоносные. Эксперты советуют пользователям удалить сомнительные расширения, проверить список установленных аддонов и отдавать предпочтение продуктам с прозрачной репутацией и открытым исходным кодом.
Читают сейчас

3 часа назад
В США предъявили обвинения россиянину в заражении компьютеров более 80 тысяч фрилансеров вредоносным ПО
Коллегия присяжных в штате Калифорния предъявила обвинения 40-летнему гражданину России Серажудину Актулаеву за участие в фишинговой кампании, в результате которой компьютеры 80 тыс. фрилансеров были
3 часа назад
Лиды по осени считают: 6 мероприятий для продуктивного сентября
Осенью прогноз простой: где-то обязательно польет. С рекламным рынком сложнее. Где подорожает лид? Какой канал упрется в потолок? Сработает ли UGC? Что уже можно поручить ИИ? И какие изменения в закон

4 часа назад
Организация Postgres Professional первой среди коммерческих форков закрыла критические уязвимости PostgreSQL
Postgres Professional выпустила «нулевые» релизы корпоративных редакций СУБД Postgres Pro с исправлениями актуальных уязвимостей PostgreSQL. Компания первой и пока единственной среди коммерческих форк

4 часа назад
Дайджест GetAClass: август 2026
Поздравляем всех с началом нового учебного года! Каникулы закончились – значит, пора подвести итоги последнего летнего месяца. Читать далее

4 часа назад
НАСА выбрало компанию Blue Origin в качестве поставщика телекоммуникационной сети для Марса
Американское космическое агентство заключило с Blue Origin контракт на разработку Mars Telecommunications Network — системы обеспечения высокоскоростной связи и навигации для текущих и будущих миссий