Chrome 擋廣告插件 Adblock for Youtube 爆資安漏洞 逾千萬個資隨時被人「睇光光」
|
Fung Chun Man
| 30-08-2026 12:13 |
在Google
追蹤《e-zone》
追蹤《e-zone》

唔少人為咗睇 YouTube 唔想睇廣告,會喺 Chrome 瀏覽器安裝擋廣告插件。不過,網絡安全公司 Island 近日發出警告,指擁有超過 1,000 萬次安裝紀錄嘅熱門插件「Adblock for Youtube™」存在嚴重遠端操控漏洞,遠端伺服器可喺用戶不知情下更新並注入代碼,甚至繞過檢查機制讀取敏感賬戶資料。開發商已承諾提交更新版本修正,專家建議用戶核對識別碼、更新至最新版本或直接移除。
要留意嘅係,Island 強調測試只係證明「呢條危險路徑確實存在」,並唔代表個工具而家已經喺度竊取用戶資料。開發商 AdBlock Ltd. 亦明確回應,插件從未使用過呢項能力,未來亦唔會使用,並會盡快推出更新修補漏洞。
遠端伺服器可每 24 小時更新代碼
根據 Island 嘅研究報告,呢款已獲得 Chrome 官方認證標章嘅插件,內部架構存在一個可由遠端伺服器觸發嘅代碼注入路徑。簡單嚟講,就好似喺用戶嘅瀏覽器內留咗一道「後門」,雖然目前個功能運作正常,但遠端伺服器隨時有能力改變其運作邏輯。鑑於其用戶基數高達千萬級別,一旦呢條路徑被惡意利用,其帶來嘅私隱安全衝擊將難以估量。
資安外媒《The Hacker News》引述 Island 研究人員嘅調查指出,該插件喺運作時,每隔大約 24 小時便會自動連線至後端伺服器(api.adblock-for-youtube.com)。研究發現,伺服器回傳嘅數據中,包含咗一個特殊嘅指令欄位。這意味著遠端伺服器擁有絕對主導權,可以決定插件何時執行哪些微型程式碼(scriptlet),甚至可以直接將特定代碼當作參數傳入,逼使瀏覽器執行。
可透過後門在網頁內執行惡意代碼
一般而言,廣告攔截工具利用微型程式碼來處理廣告或彈出式視窗係好常見嘅做法。然而,「Adblock for Youtube™」嘅核心隱憂在於,這些程式碼喺安裝後,仍可由遠端伺服器持續指定和動態調整。
Island 嘅技術分析指出,插件內建咗一個負責喺網頁中建立新元素嘅工具。如果遠端伺服器傳送進來嘅係具備執行能力嘅 JavaScript 程式碼,該插件就會直接喺用戶正瀏覽嘅網頁環境中將其執行。不過外媒隨後補充,該內建工具並非開發商 AdBlock Ltd. 自行撰寫,而是源自開源項目。目前引發爭議嘅,係插件嘅設計容許遠端伺服器直接觸及並啟用呢條潛在嘅代碼注入路徑。
測試顯示可讀取 Salesforce 敏感賬戶資料
為咗引證呢項風險並非單純理論,Island 研究團隊喺受控嘅測試環境中進行咗「概念驗證」(PoC)測試。研究人員喺完全唔修改插件本體嘅前提下,模擬咗伺服器嘅回傳訊號。
測試結果顯示,當用戶開啟一個網址內剛好包含 youtube.com 字眼嘅其他網站(例如特定嘅公司 Salesforce 系統頁面)時,該插件嘅網址檢查機制會出現漏洞並判定通過。研究團隊成功示範,喺呢種情況下插件可直接讀取使用者畫面上可見嘅 Salesforce 敏感賬戶資料,並將數據傳送回測試伺服器。
針對此項報告,Island 強調測試僅證實咗「呢條危險路徑確實存在」,並非指該工具目前已實質參與竊取用戶資料。開發商 AdBlock Ltd. 創辦人 Mathias Rochus 亦明確回應,該插件從未使用過呢項能力,未來亦絕對唔會使用。公司已準備向 Chrome 商店提交更新版本,將網址檢查機制改為更嚴格嘅域名驗證,並完全禁止伺服器端注入任何可執行腳本。
自保指南:如何檢查同移除高風險插件
面對潛在嘅資安威脅,香港市民及企業用戶應採取以下主動防禦措施,以保障個人私隱與公司商業機密。
1. 自查是否誤裝高風險 Adblock for Youtube™ 插件
用戶應立即喺瀏覽器網址列輸入 chrome://extensions/ 進入擴充功能管理頁面,仔細核對目前已安裝嘅擋廣告工具。
必須確認該功能嘅開發者是否為 AdBlock Ltd.,並比對其官方唯一嘅識別碼(Extension ID)是否為:cmedhionkhpnakcndndgjdbohmhepckk。
若發現該插件現時已不常用,專家強烈建議直接將其徹底移除。若打算繼續使用,則必須確保插件已自動更新至 7.2.3 或以上版本。由於目前暫無證據顯示已有惡意程式碼向公眾發送,用戶暫時唔使恐慌性重設所有密碼。
2. 曾在安裝期間登入過網銀和雲端硬碟等敏感服務?
如果用戶喺安裝及使用此款插件期間,曾經登入過公司後台系統、網絡銀行、CRM 系統或雲端硬碟等敏感服務,且對現狀仍存有顧慮,建議採取以下補救步驟:
- 主動登出該等重要服務嘅所有其他活動中工作階段(Active Sessions)。
- 檢查賬戶近期嘅登入紀錄,排除異常存取。
- 確保所有敏感賬戶均已強制啓用雙重認證(2FA)。
3. 企業 IT 管理者應如何評估或暫停封鎖該 Extension ID?
對於企業或團隊網絡環境,資訊安全主管應採取更果斷嘅管控措施:
- 喺企業集中管理後台,率先將上述 Extension ID(cmedhionkhpnakcndndgjdbohmhepckk)列入暫停或封鎖名單,禁止員工喺辦公裝置上運行。
- 持續追蹤 Chrome 網上商店嘅審查更新狀態。
- 直至官方給出更為明確、透明嘅修正說明後,再重新評估是否向企業內部員工開放該工具嘅使用權限。
🎯 重點速睇:
- 千萬用戶插件爆漏洞:Adblock for Youtube™ 擁有超過 1,000 萬次安裝,被發現存在遠端代碼注入漏洞。
- 遠端伺服器可改代碼:插件每 24 小時連線伺服器更新,遠端可決定執行哪些微型程式碼。
- 可讀取敏感資料:測試顯示,插件可繞過檢查機制讀取 Salesforce 等敏感賬戶資料。
- 開發商承諾修正:AdBlock Ltd. 表示插件從未使用過呢項能力,並將提交更新版本修補漏洞。
- 自保措施:用戶應核對識別碼(cmedhionkhpnakcndndgjdbohmhepckk)、更新至 7.2.3 版或直接移除插件。
即刻【按此】,用 App 睇更多產品開箱影片。
Source:Island、The Hacker News
【相關報道】
【相關話題】消委會評測網絡安全軟件24款評分比較 1免費神器5星防毒還自帶VPN
香港過半保安事故涉及網絡釣魚!消委會防毒軟件2026最新報告出爐,聯合國際組織深度評測 24 款收費與免費防毒產品。實測發現,Windows 11 內置防護竟然出現嚴重Windows 11 防毒漏洞,釣魚防禦僅得 1 分!到底各大品牌的防毒軟件排名誰奪冠?邊款免費防毒軟件推薦最唔佔記憶體?即睇消委會26款網絡安全軟件評測精華與ezone編輯部防伏短評。
Source: ezone.hk
