navegadores web
27.06.2026 11:24

Compartir con otros:

Compartir

Una popular extensión de Chrome para bloquear anuncios oculta código peligroso.

¡El nuevo Google Chrome es mucho más amigable con la memoria del sistema!
¡El nuevo Google Chrome es mucho más amigable con la memoria del sistema!

Investigadores de seguridad de Island analizaron recientemente la popular herramienta "Adblock for YouTube". Si bien este complemento cumple su función de manera confiable, eliminando los anuncios de la plataforma y de sitios externos, su arquitectura oculta un grave riesgo de seguridad. El código permite la ejecución remota de scripts en cualquier sitio web que visites.

Los expertos señalan que, en la práctica, esto implica la posibilidad de leer el contenido de la página, robar datos e incluso gestionar cuentas personales y empresariales en nombre del usuario. Por el momento, no hay indicios de que esta vulnerabilidad se haya explotado para realizar ataques. Sin embargo, la mera existencia de esta función, junto con los enlaces a otros programas eliminados, es motivo de gran preocupación. La Chrome Web Store eliminó recientemente complementos relacionados, como «Adblock for Chrome», «Adblock for You» y «AdBlock Suite», debido a la presencia de código malicioso.

La extensión ha estado disponible en la tienda web oficial desde 2014, pero la propiedad cambió cuatro años después. Entre 2018 y junio de 2024, incluía el SDK de Unistream para la inserción de anuncios, y desde febrero de 2025, incorpora mecanismos para la ejecución de scripts externos. La herramienta utiliza la biblioteca de código abierto AdGuard con pequeñas funciones denominadas "scriptlets". El problema radica en que el servidor determina cuáles se ejecutarán. La función "trusted-create-element" puede crear un elemento HTML en una página, y si el servidor le envía código malicioso, este se ejecuta sin problemas en segundo plano. Los investigadores advierten que esta capacidad se encuentra actualmente inactiva, pero puede activarse con un simple cambio en el servidor del desarrollador, sin la revisión de Google ni una actualización del complemento.

Otro inconveniente es que la extensión funciona en todos los sitios web, ya que la comprobación de seguridad de la URL es superficial. El código solo verifica si la cadena "youtube.com" aparece en alguna parte de la dirección, lo que significa que puede engañarse fácilmente con direcciones como bank.example.com/search?q=youtube.com o facebook.com/page?ref=youtube.com.

Tras la publicación del informe, Mathias Rochus, fundador de AdBlock Ltd., respondió. Aseguró que las funciones nunca se han utilizado indebidamente ni se utilizarán de forma indebida, y anunció una actualización urgente. Esta corregirá la validación de URL, que ahora requerirá una coincidencia exacta con el host de YouTube, y deshabilitará la inyección de scripts del lado del servidor. La corrección debe ser aprobada por Google antes de su lanzamiento.




¿Qué están leyendo los demás?