Auf seiner Store-Seite räumt Poper Blocker lediglich beiläufig ein, dass die Erweiterung “relevante Daten über besuchte Seiten empfängt und analysiert”. Erst wer die lange Datenschutzerklärung durcharbeitet, stößt laut Bay Area Labs auf das wahre Ausmaß der Datensammlung – und darauf, dass die Daten an Dritte verkauft werden. Der Anbieter gesteht selbst zu, dass die umfassende Erfassung zwangsläufig auch “Informationen erfasst, die als sensibel gelten könnten”, und dass Partnerunternehmen diese in bestimmten Fällen “an ihre Kunden weitergeben können, damit diese sie für Marktforschung oder zur Analyse von Konsumverhalten auswerten”.
Wer der Weitergabe an Dritte widersprechen will, bekommt auf jeder besuchten Seite ein Pop-up mit dem Hinweis, dass “erweiterte Blockierfunktionen nicht aktiviert werden”, solange man nicht zustimmt. Der Schalter färbt sich widersinnig grün, wenn Nutzer einwilligen – ein bekanntes irreführendes Designmuster, wie Bay Area Labs anmerkt.
Technisch hält die Erweiterung ihre schädlichen Funktionen aus dem eigentlichen Code heraus: Sie liefert einen Interpreter mit, der Anweisungen von einem Command-and-Control-Server nachlädt und ausführt. Nach der Installation bleibt sie 24 Stunden untätig, um Googles Prüfern und Sicherheitsforschern zu entgehen. Dieses Verhalten hat Google in seinem aktuellen Regelwerk für Browser-Erweiterungen, Manifest V3, eigentlich untersagt.
Die Nutzlasten sind kodiert und verschleiert. Selbst wer sie entwirrt, stößt auf Befehle, die nur als Zahlen benannt sind und sich ausschließlich mit einem Wörterbuch vom angreiferkontrollierten C2-Server auflösen lassen. Zudem prüft die App, ob sie in einer Sandbox läuft, und kann ihre C2-Domain jederzeit wechseln.
Die Vorgeschichte reicht weit zurück: 2018 identifizierte das Werbeblocker-Unternehmen AdGuard sieben Mobil- und Browser-Apps mit bösartigem Datendiebstahl, allesamt von einer Firma namens “Big Star Labs” entwickelt; damals kamen sie zusammen auf mehr als elf Millionen Nutzer. Mindestens drei davon sind bis heute im Chrome Web Store aktiv: Poper Blocker, “CrxMouse” und “BlockSite” – gemeinsam kommen sie dort auf knapp vier Millionen Nutzer. BlockSite wurde zusätzlich über zehn Millionen Mal bei Google Play heruntergeladen. Google entfernte die Apps damals einen Tag nach der AdGuard-Veröffentlichung, setzte einen Teil davon aber zwei Wochen später wieder ein.
Dark Reading recherchierte eigenständig zu Big Star Labs: Laut LinkedIn wurde die Firma 2010 in einem WeWork-Coworking-Standort im Zentrum Londons gegründet und listet drei Mitarbeiter, deren Profilbilder allesamt kostenlose Stockfotos sind; eines dieser Profile führt ein Data-Mining-Start-up als früheren Arbeitgeber. 2017 registrierte sich das Unternehmen als Limited Partnership in Delaware, wo Eigentümer nicht öffentlich benannt werden müssen. Als Adresse dient ein unbeschriftetes einstöckiges Gebäude hinter einem Dollar-Tree-Markt in einer Kleinstadt – genutzt auch von diversen anderen Briefkastenfirmen. Auf eine Anfrage von Dark Reading antwortete Big Star Labs bis Redaktionsschluss nicht. Alle Erweiterungen der Firma tragen heute das Abzeichen “Established Publisher”, das eine geprüfte Identität und eine “durchgängig positive Erfolgsbilanz” bei der Einhaltung der Google-Richtlinien bescheinigt.
Das Problem reicht über einen Anbieter hinaus: In automatisierten Tests stellte Bay Area Labs fest, dass jeder fünfte Werbeblocker mit mehr als 100.000 Nutzern Browserverläufe in irgendeiner Form abfließen lässt – darunter eine App mit über drei Millionen Nutzern. Dark Reading nennt die Namen nicht, da Bay Area Labs noch nicht alle Befunde manuell verifizieren konnte.
Auf Schutzsoftware sollten sich Unternehmen dabei nicht verlassen, warnt Bay-Area-Labs-Gründer James Arnott: “Ein DLP-System könnte eine verdächtige Anfrage markieren und blockieren, etwa über reguläre Ausdrücke zum Abgleich von Datenmustern. Bei Poper Blocker greift das nicht, weil sie diese Verschleierung einsetzen.” Und weiter: “Solange man nicht manuell nachsieht, weiß, was man tut, und versteht, wie die gesendeten Daten verschleiert werden, ist das praktisch nicht zu entdecken.”
