Veröffentlicht am 04.07.2026
Ein einziger Aufruf an einen Server – mehr braucht es nicht, um beliebigen Schadcode auf jeder Website auszuführen, die Sie oder Ihre Mitarbeiter besuchen. Kein Update, keine erneute Prüfung durch den Chrome Web Store, kein sichtbares Zeichen für den Nutzer. Genau diese Fähigkeit haben Sicherheitsforscher in einer der beliebtesten Werbeblocker-Erweiterungen für Chrome entdeckt: „Adblock for YouTube" mit über 11 Millionen Installationen. Wir erklären, was dahintersteckt, ob Sie betroffen sind und was Sie jetzt konkret tun müssen.
Am 25. Juni 2026 veröffentlichten die Sicherheitsforscher Oleg Zaytsev und Shachar Gritzman vom Unternehmen Island einen Bericht über die Chrome-Erweiterung „Adblock for YouTube" (Extension-ID: cmedhionkhpnakcndndgjdbohmhepckk), den sie intern „BadBlocker" nannten. Die Erweiterung ist seit 2014 im Chrome Web Store verfügbar, trägt ein „Featured"-Badge (eine Art Qualitätssiegel von Google) und zählt über 11 Millionen Installationen bei einer Bewertung von 4,4 von 5 Sternen aus 374.000 Rezensionen. In Deutschland belegt sie Platz 15 der meistinstallierten Erweiterungen.
Das Kernproblem: Die Erweiterung enthält eine sogenannte dormante (schlafende) Fähigkeit zur Ausführung von beliebigem JavaScript-Code auf jeder besuchten Website. „Dormant" bedeutet: Die Funktion war zum Zeitpunkt der Analyse nicht aktiv – aber die komplette technische Infrastruktur dafür ist bereits vorhanden. Sie ließe sich durch eine einzige Änderung auf dem Server des Anbieters aktivieren, ohne dass ein Update der Erweiterung nötig wäre und ohne dass der Chrome Web Store dies erneut prüfen könnte.
„Die Fähigkeit ist schlummernd, nicht abwesend. Um sie zu aktivieren, braucht es eine einzige serverseitige Änderung, kein Extension-Update, keine Store-Prüfung." – Island Security Research Team
Um zu verstehen, warum dieser Fall so brisant ist, hilft ein Blick auf drei Bausteine.
In ihrer Konfigurationsdatei (dem „Manifest") fordert die Erweiterung die Berechtigung <all_urls> an. Das bedeutet: Sie hat technisch Zugriff auf jede besuchte Website – nicht nur auf YouTube. Für einen reinen YouTube-Werbeblocker ist das weitaus mehr Berechtigung als nötig.
Um den Wirkungsbereich einzuschränken, enthält der Code zwar eine Prüfung, ob die aktuelle Seite überhaupt YouTube ist. Diese Prüfung sucht aber lediglich, ob die Zeichenkette „youtube.com" irgendwo in der Adresse vorkommt – statt den echten Hostnamen (also die tatsächliche Domain) zu kontrollieren. Die Folge: Auch Adressen wie bank.example.com/search?q=youtube.com oder internal.corp.com/redirect?from=youtube.com bestehen diese Prüfung, obwohl es sich um völlig andere Seiten handelt – etwa eine Bank oder ein internes Firmensystem.
Alle 24 Stunden ruft die Erweiterung eine Konfiguration von api.adblock-for-youtube.com ab. Diese Antwort enthält neben normalen Werbeblockier-Regeln auch ein Feld namens scripletsRules. Über dieses Feld kann der Server steuern, welche kleinen JavaScript-Funktionen (sogenannte „Scriptlets") mit welchen Argumenten ausgeführt werden.
Ein bestimmtes Scriptlet mit dem Namen trusted-create-element – Teil der quelloffenen AdGuard-Bibliothek – kann so eingesetzt werden, dass es ein <script>-Element mit beliebigem, vom Server gelieferten Inhalt in die Seite einbaut. Einmal ausgeführt, läuft dieser Code im sogenannten „MAIN-World-Kontext" der Seite. Vereinfacht gesagt: Er hat vollen Zugriff auf alles, was die Seite sieht und tut – Sitzungs-Token (die Ausweise, mit denen Sie eingeloggt bleiben), Formulardaten, Passwörter, Kreditkartennummern und mehr.
Island erstellte einen funktionierenden Machbarkeitsnachweis: Ein nachgebauter Server antwortete auf die normale Anfrage der Erweiterung mit einer manipulierten Konfiguration. Das eingeschleuste Skript aktivierte sich zunächst auf YouTube, öffnete dann eine Salesforce-Adresse mit „youtube.com" im Adress-Anhang, schleuste sich auch dort ein und schickte Kontodaten an den Testserver – alles durch eine einzige serverseitige Änderung.
„Es enthält die architektonischen Zutaten für beliebige JavaScript-Ausführung auf jeder Website, aktiviert durch eine einzige serverseitige Konfigurationsänderung, ohne Extension-Update, ohne Store-Prüfung und ohne jedes sichtbare Zeichen, dass sich etwas geändert hat. In der Praxis könnte das bedeuten: Seiten auslesen, Daten stehlen und im Namen des Nutzers innerhalb seiner persönlichen Konten, Arbeitsanwendungen und Admin-Panels handeln." – Oleg Zaytsev und Shachar Gritzman, Island
Was das Risikoprofil zusätzlich verschärft: Um 2018 wechselte die Erweiterung den Besitzer und wurde grundlegend neu geschrieben. Frühere Versionen enthielten das „Unistream SDK", ein Adware-Framework, das der Sicherheitsanbieter Bitdefender als Schadsoftware einstufte und das erst im Juni 2024 entfernt wurde. Drei verwandte Erweiterungen – „Adblock for Chrome", „Adblock for You" und „AdBlock Suite" – wurden von Google wegen Malware aus dem Chrome Web Store entfernt. Die Infrastruktur von „Adblock for YouTube" leitete Nutzer aktiv zu diesen Erweiterungen weiter.
„Die Sorge ist nicht eine einzelne verdächtige Codezeile. Es ist die Kombination: eine Erweiterung mit vielen Installationen und Zugriff auf alle Seiten, ein ferngesteuerter Einschleusungspfad, frühere Werbe-Einschleusungs-Infrastruktur, ein großer Eigentümer- und Codewechsel und verwandte Erweiterungen, die wegen Malware aus dem Store entfernt wurden." – Island
Betroffen sind grundsätzlich alle Geräte, auf denen die Erweiterung „Adblock for YouTube" in einer Version kleiner als 7.2.3 installiert ist. Für kleine und mittlere Unternehmen ist der Fall besonders heikel: Hat ein Mitarbeiter die Erweiterung installiert und auf demselben Gerät auf Online-Banking, Admin-Panels, CRM-Systeme oder SaaS-Anwendungen zugegriffen, könnten diese sensiblen Sitzungen theoretisch exponiert gewesen sein.
Wichtig zur Einordnung: Eine aktive Ausnutzung wurde nicht nachgewiesen. Der Anbieter bestreitet, die Fähigkeit jemals genutzt zu haben. Es geht hier um ein Risiko, nicht um eine bestätigte Datenpanne. Dennoch ist das Risiko wegen der schieren Reichweite und der Angriffsmöglichkeit als hoch einzustufen.
chrome://extensions/. Suchen Sie nach „Adblock for YouTube" oder der Extension-ID cmedhionkhpnakcndndgjdbohmhepckk.api.adblock-for-youtube.com. Regelmäßige Verbindungen alle 24 Stunden deuten auf eine aktive Installation hin.chrome://extensions/ auf „Entfernen" klicken). In Unternehmensumgebungen: Setzen Sie die Extension-ID per Group Policy oder MDM auf die Blockliste.<all_urls>), ferngesteuerten Konfigurationsabruf und frühere Eigentümerwechsel.Ja. Version 7.2.3 ist seit dem 26. Juni 2026 im Chrome Web Store verfügbar. Laut Mathias Rochus, Gründer von AdBlock Ltd., wurden zwei Änderungen vorgenommen: Erstens validiert die Seiten-Erkennung nun den echten youtube.com-Hostnamen statt nur nach der Zeichenkette zu suchen. Zweitens wurde das Scriptlet trusted-create-element entfernt, sodass die Serverkonfiguration keine ausführbaren Skripte mehr einschleusen kann.
„Die Erweiterung hat diese Fähigkeit nie genutzt und wird es nie tun. […] Wir entfernen diesen ungenutzten Teil nun vollständig, sodass keine Serverkonfiguration ihn mehr auswählen kann. Zusätzlich wird die Seiten-Erkennung künftig den echten youtube.com-Hostnamen prüfen." – Mathias Rochus, Gründer AdBlock Ltd. (gegenüber heise online)
Eine statische Prüfung durch The Hacker News bestätigte beide Änderungen. Allerdings gilt eine wichtige Einschränkung: Die Erweiterung ruft weiterhin ferngesteuerte Regeln ab, unterstützt Scriptlet-Regeln und führt Code im MAIN-World-Kontext aus.
„Diese Fähigkeiten sind für einen Werbeblocker nicht ungewöhnlich, bleiben aber sensibel, weil sie davon abhängen, wie strikt die Fernkonfiguration und die Scriptlet-Argumente eingeschränkt sind." – The Hacker News
Deshalb unsere Empfehlung: Für maximale Sicherheit ist die vollständige Deinstallation und der Wechsel zu einer transparenten Open-Source-Lösung wie uBlock Origin die sicherere Wahl.
Dieser Fall zeigt exemplarisch ein grundlegendes Problem mit Browser-Erweiterungen. Rebecca Sutton von Aardwolf Security bringt es auf den Punkt:
„Das ist das Chrome-Erweiterungs-Sicherheitsproblem in einem Satz: Vertrauenswürdige Software, vor Jahren installiert, kann jederzeit feindselig werden – ohne dass für den Nutzer oder für Google etwas sichtbar wird."
Das „Featured"-Badge schützt nicht vor serverseitigen Änderungen nach der Veröffentlichung. Und das Problem ist keineswegs isoliert: Im Februar 2025 identifizierte GitLab Threat Intelligence 16 bösartige Chrome-Erweiterungen mit mindestens 3,2 Millionen Nutzern. Im Februar 2026 entdeckte ein Forscher über 300 bösartige Erweiterungen mit insgesamt 37,4 Millionen Nutzern. Der Cyberhaven-Vorfall im Dezember 2024 kompromittierte über 2,6 Millionen Nutzer über eine manipulierte Erweiterungs-Aktualisierung. Laut dem 2026 Browser Security Report haben 41 % der Endnutzer mindestens eine Erweiterung mit hohem oder kritischem Risikoprofil installiert.
Da keine aktive Ausnutzung nachgewiesen wurde, liegt derzeit keine bestätigte Datenpanne vor – und damit besteht keine unmittelbare Meldepflicht nach Art. 33 DSGVO. Sollten Sie jedoch Hinweise auf eine tatsächliche Ausnutzung finden (etwa ungewöhnliche Datentransfers oder kompromittierte Zugangsdaten), greift die 72-Stunden-Meldepflicht gegenüber Ihrer zuständigen Datenschutzaufsichtsbehörde.
Wichtig auch ohne Meldepflicht: Nach Art. 33 Abs. 5 DSGVO müssen Sie den Vorfall intern dokumentieren – einschließlich der Begründung, warum keine Meldung erfolgte. Diese Dokumentation muss der Aufsichtsbehörde auf Anfrage vorgelegt werden können. Wären personenbezogene Daten tatsächlich abgeflossen, haften Sie als Verantwortlicher nach Art. 82 DSGVO auch dann, wenn die Ursache in Drittanbieter-Software liegt. Bei nachgewiesener Panne und unzureichenden technischen Schutzmaßnahmen (Art. 32 DSGVO) drohen zudem empfindliche Bußgelder.
Zur Einordnung: In Deutschland wurden 2025 insgesamt 10.259 Datenpannen gemeldet (2024: 8.623). Die Aufsichtsbehörden verhängten 249 Bußgelder mit einer Gesamthöhe von rund 46,9 Millionen Euro – das höchste Einzelbußgeld betrug 45 Millionen Euro gegen Vodafone, unter anderem wegen unzureichender Kontrolle von Auftragsverarbeitern. Genau hier liegt die Lehre: Browser-Erweiterungen gehören zu Ihren technisch-organisatorischen Maßnahmen dazu (Art. 25 und 32 DSGVO) und müssen kontrolliert werden.
„Adblock for YouTube" ist ein Lehrstück für das sogenannte Supply-Chain-Risiko: Eine seit Jahren installierte, gut bewertete und offiziell hervorgehobene Erweiterung trägt die technischen Bausteine in sich, um durch einen einzigen Server-Aufruf zum Angriffswerkzeug zu werden – unsichtbar für Nutzer und Sicherheitslösungen. Eine aktive Ausnutzung ist nicht nachgewiesen, und der Patch v7.2.3 schließt die konkret beschriebene Angriffskette. Doch das strukturelle Risiko ferngesteuerter Skript-Ausführung bleibt und erfordert Vertrauen in einen Anbieter mit problematischer Vorgeschichte.
Unsere klare Empfehlung: Prüfen Sie jetzt alle Geräte in Ihrem Unternehmen, entfernen Sie die Erweiterung, wechseln Sie zu einer transparenten Open-Source-Alternative wie uBlock Origin und richten Sie eine Extension-Allowlist ein. Behandeln Sie Browser-Erweiterungen künftig genauso ernst wie jede andere Drittanbieter-Software – denn genau das sind sie.