Badacze z Bay Area Labs podają, że Poper Blocker, rozszerzenie przeglądarki blokujące wyskakujące okienka, mające ponad 2 miliony użytkowników, po zaakceptowaniu przez użytkownika prośby o udostępnianie danych zbiera pełną historię przeglądania oraz rozmowy z ChatGPT, Claude, Gemini i AI Mode Google [2]. Analizę opublikowano w serwisie AmIBeingPwned, a SecurityWeek streścił ją 2 października 2026 r. [1] [2]. Raport ma znaczenie dla użytkowników Maca, ponieważ analiza wymienia Safari wśród przeglądarek obsługiwanych przez rozszerzenie.
Tło
Rozszerzenia przeglądarki działają wewnątrz przeglądarki i mogą odczytywać strony otwierane przez użytkownika. Czat AI w karcie przeglądarki jest stroną internetową, więc rozszerzenie z szerokim dostępem do stron może go co do zasady odczytać. Analiza opisuje Poper Blocker jako rozszerzenie dla Chrome, Edge i Safari, które deklaruje blokowanie wyskakujących okienek [1].
Ustalenia
SecurityWeek cytuje badanie, według którego logika zbierania danych jest pobierana z serwera dostawcy i wykonywana przez własny interpreter wewnątrz rozszerzenia, więc operator może zmienić, co jest zbierane i dokąd wysyłane, bez publikowania aktualizacji [2]. Analiza podaje, że programy pochodzą z api.pbapi.xyz, są napisane we własnym języku skryptowym i docierają w postaci zaciemnionej, a polecenia są wskazywane numerami odwzorowanymi na słownik po stronie serwera [1].
Według analizy rozszerzenie wysyła pełne adresy URL odwiedzanych stron wraz z odsyłaczami i parametrami zapytań, rozmowy z czatami AI w ChatGPT, Claude i Gemini, dane z mediów społecznościowych z Facebooka, Instagrama, LinkedIna i X, identyfikator międzyurządzeniowy oraz odciski przeglądarki [1]. Analiza podaje, że 23 z 40 zbadanych programów jest wymierzonych w platformy AI [1].
Analiza podaje, że rozszerzenie tworzy odcisk przeglądarki, by rozpoznawać zautomatyzowane środowiska przeglądowe, a programy nie są ładowane przez około 24 godziny po instalacji, co przedstawia jako prawdopodobną próbę uniknięcia piaskownicy przeglądowej Google [1]. Podaje też, że stale wyświetlane okienko informuje, iż udostępnianie danych jest wymagane do zaawansowanych funkcji blokowania, a polityka prywatności zawiera przełącznik rezygnacji, który w praktyce działa jako wyrażenie zgody [1].
Analiza podaje, że problem zgłoszono Google w maju 2026 r., a rozszerzenie nadal było wyróżniane w Chrome Web Store, z odznaką zweryfikowanego wydawcy i oceną 4,8 gwiazdki na podstawie ponad 81 600 recenzji [1]. Dodaje, że nawet odinstalowanie powoduje wyciek danych: ostatnie pięć odwiedzonych domen jest kodowanych w base64 w parametrze adresu URL odinstalowania wysyłanym do poperblocker.com [1].
Znaczenie dla użytkowników Maca
Większość użytkowników Maca, którzy korzystają z asystentów AI w przeglądarce, wpisuje do nich materiały osobiste lub służbowe. Analiza wskazuje, że w przypadku użytkowników, którzy zaakceptowali prośbę o udostępnianie danych, materiały te były w zasięgu programów zbierających dane rozszerzenia [1] [2]. Źródła nie podają, ilu użytkowników rozszerzenia korzysta z Safari lub z Maca.
Taka konstrukcja ogranicza też to, co może ustalić jednorazowy przegląd. Ponieważ programy zbierające dane są pobierane, zachowanie zaobserwowane danego dnia może różnić się od zachowania, które wcześniej widział recenzent sklepu lub użytkownik [1] [2].
Zalecenia
- Otwórz listę rozszerzeń w każdej używanej przeglądarce (Chrome, Edge, Safari) i sprawdź, czy zainstalowano Poper Blocker.
- Usuń niepotrzebne rozszerzenia i pozostaw tylko te, których wydawcę i uprawnienia rozumiesz.
- Odrzucaj prośby o udostępnianie danych, które przedstawiają udostępnianie jako warunek działania funkcji blokowania.
- Traktuj wszystko, co wpisano do czatu AI, gdy rozszerzenie było aktywne, jako potencjalnie widziane przez jego operatora, i zmień każde hasło lub klucz wklejone do czatu.
- Przejrzyj cele, z którymi łączy się przeglądarka, i zwróć uwagę na nazwy, których nie rozpoznajesz.
Związek z FireAI
FireAI to zapora sieciowa dla jednego Maca. Identyfikuje aplikację po podpisie kodu i stosuje reguły dla aplikacji do każdego połączenia, które ta aplikacja otwiera; strona Aktywność wyświetla aplikacje, które łączyły się z siecią, od najnowszych. Przeglądarka występuje na tej liście jako jedna aplikacja, więc reguła może zablokować jedną domenę dla przeglądarki, na przykład domenę, którą użytkownik znalazł w analizie rozszerzenia.
FireAI nie widzi wnętrza przeglądarki, więc nie może ustalić, które rozszerzenie nawiązało połączenie, i nie wyświetla, nie skanuje ani nie usuwa rozszerzeń. Nie odczytuje zawartości szyfrowanego połączenia ani czatu i nie wie, czy transfer zawiera rozmowę. Reguła blokująca domenę dla przeglądarki dotyczy wszystkiego, co przeglądarka tam wysyła, i nie cofa tego, co rozszerzenie zebrało przed utworzeniem reguły.
Ograniczenia
Twierdzenia o zbieraniu danych pochodzą z jednej analizy badawczej, streszczonej przez SecurityWeek; ten wpis nie powtarzał analizy ani nie instalował rozszerzenia [1] [2]. Źródła w pobranej wersji nie zawierają odpowiedzi dostawcy rozszerzenia i nie podają, czy wersja dla Safari zachowuje się tak samo jak wersja dla Chrome. Nie podają też obecnego statusu rozszerzenia w poszczególnych sklepach.
Wypróbuj FireAI od HisnLabs za darmo przez 17 dni.