1 час назад
Плагин Adblock for YouTube может выполнять произвольный JavaScript‑код на любых сайтах

Популярное браузерное плагин Adblock for YouTube может выполнять произвольный JavaScript‑код на любых сайтах. Как рассказали эксперты компании Island, расширение действительно блокирует рекламу на YouTube, но в его архитектуре есть удалённый механизм для внедрения скриптов, который можно активировать изменением конфигурации на сервере без повторной проверки в магазине и без обновления расширения.
С февраля 2025 года в коде используется кастомное правило trusted‑create‑element, которое даёт возможность создавать элементы <script> и обращаться к конфиденциальным данным на странице. В соответствии с заявлению исследователей, такой алгоритм потенциально даёт возможности ознакомиться содержимое страниц, похищать информация и выполнять действия от имени пользователя в личных аккаунтах, рабочих приложениях и административных панелях.
Несмотря на название, расширение запускается на всех посещаемых сайтах. Его функции активируются, если в URL встречается строка youtube.com, одновременно hostname и ресурс фрейма не проверяются. Это значит, что для атаки можно использовать адреса вроде bank.example[.]com/search?q=youtube.com или internal.corp[.]com/redirect?from=youtube.com.
Хотя аддон насчитывает более 10 млн установок, специалисты не нашли доказательств, что авторы уже использовали эту функциональность для распространения вредоносных пейлоадов. Алгоритм сейчас неактивен, но его можно активировать на стороне сервера без каких‑либо видимых признаков для пользователей.
Island также связала Adblock for YouTube с тремя другими блокировщиками — Adblock for Chrome, Adblock for You и AdBlock Suite. Все они уже удалены из официального магазина Chrome как вредоносные. Эксперты советуют пользователям удалить сомнительные расширения, проверить список установленных аддонов и отдавать предпочтение продуктам с прозрачной репутацией и открытым исходным кодом.
Читают сейчас

7 минут назад
Апдейт проекта KillerPDF 1.6.0 — редактора PDF с открытым исходным кодом для Windows 10/11
В конце июня 2026 года вышло обновление открытого проекта KillerPDF 1.6.0. Это бесплатный легковесный портативный редактор PDF для Windows 10/11. Исходный исходник решения написан на С# и опубликован

10 минут назад
Тревожный сигнал в отчете OpenAI про GPT-5.6, который почти никто не заметил
26 июня OpenAI выпустила system card новой линейки GPT-5.6 — сама модель пока доступна в режиме превью для узкого круга доверенных партнеров. Основное внимание досталось скачку возможностей в кибербез

11 минут назад
Meta* показала Brain2Qwerty v2: конвертируем мысли в слова с помощью шлема
Представьте: вы надеваете шлем, садитесь за клавиатуру и просто думаете о тексте. Нейросеть тем временем печатает его за вас. Без сверления черепа, без имплантов, без риска занести инфекцию. Все еще з

33 минуты назад
SafeMobile представит свежий выпуск SM16.0 на вебинаре
Свежий релиз UEM-платформы SafeMobile делает работу администратора быстрее и самостоятельнее: управление без участия пользователя, новый АРМ, работающий в два раза быстрее, и новые возможности для And

39 минут назад
Сатья Наделла: каждая организация должна создать свою собственную ИИ-модель
Генеральный директор Microsoft Сатья Наделла считает, что каждая компания должна создать свою собственную модель ИИ. По его словам, только будут появляться модели, адаптированные к конкретному бизнесу