{"id":236791,"date":"2020-10-22T09:27:55","date_gmt":"2020-10-22T07:27:55","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=236791"},"modified":"2022-11-24T10:33:02","modified_gmt":"2022-11-24T09:33:02","slug":"datenklau-browser-extension-nano-adblocker-defender-co-entfernen","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2020\/10\/22\/datenklau-browser-extension-nano-adblocker-defender-co-entfernen\/","title":{"rendered":"Datenklau: Browser-Extension Nano Adblocker\/Defender &amp; Co. entfernen"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2020\/10\/22\/datenklau-browser-extension-nano-adblocker-defender-co-entfernen\/\" target=\"_blank\" rel=\"noopener noreferrer\">English<\/a>]Nutzer des Google Chrome-Browsers oder dessen Chromium-Abk\u00f6mmlinge (Google Chrome, Edge etc.), sowie von Firefox und Safari, sollte schauen, ob die Erweiterungen Nano Adblocker oder Nano Defender sowie weitere Komponenten aus dem Nano-Projekt installiert sind. Falls ja, entfernt diese Erweiterungen, denn das Projekt wurde verkauft und die neuen (t\u00fcrkischen) Entwickler haben offensichtlich damit begonnen, Schadfunktionen, die Daten abziehen, zu integrieren. <strong>Erg\u00e4nzung:<\/strong> Google hat die Extensions entfernt.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg04.met.vgwort.de\/na\/e93fcedfc35148ebbc505b01d723f198\" alt=\"\" width=\"1\" height=\"1\" \/>Ich gestehe, ich habe es verbaselt, denn ich hatte am 16.10.2020 bereits einen <a href=\"https:\/\/www.deskmodder.de\/blog\/2020\/10\/16\/nano-adblocker-und-nano-defender-erweiterung-sollte-man-entfernen\/\" target=\"_blank\" rel=\"noopener noreferrer\">Hinweis<\/a> der Kollegen von deskmoder.de gelesen und wollte es kurz hier mit aufnehmen &#8211; ist aber unter einem Berg Themen verschippt gegangen. Jetzt ist mir das Thema die Nacht an zwei Stellen wieder auf die F\u00fc\u00dfe gefallen, weshalb ich es mal aufbereite.<\/p>\n<h2>Worum geht es bei den Nano-Extensions?<\/h2>\n<p>Es handelt sich bei Nano Adblocker und Nano Defender um Browser-Erweiterungen f\u00fcr Browser, die Adblocker- und Schutz-Funktionen versprechen. Beide Erweiterung setzen auf dem sogenannten nano-Core auf, der Funktionen von uBlock Origin enth\u00e4lt. In den Readme-Dateien ist von 'upstream' die Rede, mit dem man den Code teile, wobei <a href=\"https:\/\/github.com\/gorhill\/uBlock\" target=\"_blank\" rel=\"noopener noreferrer\">upstream<\/a> auf die <a href=\"https:\/\/github.com\/gorhill\/uBlock\" target=\"_blank\" rel=\"noopener noreferrer\">GitHub-Seite von uBlock Origin<\/a> verlinkt, einem Projekt des Entwicklers Raymond Hill (gorhill).<\/p>\n<p>Die beiden Erweiterungen Nano Adblocker und Nano Defender wurden, wenn meine Informationen stimmen, 2019 im Rahmen eines Nano-Projekts von einem Entwickler erstellt und f\u00fcr Chromium-basierende Browser sowie den Firefox und den Safari angeboten. Die Erweiterungen waren auch in den Stores f\u00fcr Google Chrome etc. verf\u00fcgbar und haben wohl 300.000 Downloads erzielt.<\/p>\n<h2>Verkauf an zwei t\u00fcrkische Entwickler<\/h2>\n<p>Dem Entwickler der Nano-Core-Komponenten fehlte aber die Zeit, das Projekt weiter zu entwickeln &#8211; er schrieb, dass er zeitlich arg hinter upstream hinterher h\u00e4nge. Ein Entwickler (<a href=\"https:\/\/github.com\/jspenguin2017\" target=\"_blank\" rel=\"noopener noreferrer\">jspenguin2017<\/a>) im Nano-Core-Projekt schrieb Anfang Oktober 2020 in <a href=\"https:\/\/github.com\/NanoAdblocker\/NanoCore\/issues\/362\" target=\"_blank\" rel=\"noopener noreferrer\">dieser GitHub-Ank\u00fcndigung<\/a>, dass er das Projekt verkauft habe. Ich ziehe es mal heraus, f\u00fcr den Fall, dass dieser Post gel\u00f6scht wird.<\/p>\n<blockquote><p><strong>Important updates and disclaimers:<\/strong> The WebStore listings are no longer under my control. I am not responsible for the actions of the new developer(s). If you feel concerned about the recent changes (please continue reading for more information), please remember that you can uninstall the extensions and\/or find alternatives at any time.<\/p>\n<hr \/>\n<p>As some of you might have noticed, Nano Adblocker is now months behind upstream. It became clear that I simply do not have enough time to properly maintain the Nano projects.<\/p>\n<p>At the beginning, there were no backlogs. As the projects grow, I added a backlog system to better manage open issues. That was unfortunately not enough, so I added another level of backlog &#8212; the triage queue. Then a third level. And a fourth one. Now the fourth level of backlog, the notification queue, has over 138 issues waiting for my attention. No matter how well I organize incoming issues, if I do not have enough time to look into them, I will simply fall further and further behind. With thousands of issues backlogged, it is only a matter of time that the Nano projects collapse.<\/p>\n<p>And here comes the news. New developer(s) are in the process of acquiring Nano Adblocker and Nano Defender. Hopefully, they will be able to put an end to this backlog madness and finally give Nano Adblocker some real development time instead of constantly trying to catch up to upstream. The transition is still taking place, so I would like to ask for your patience. I will have more details about this in the upcoming days or weeks.<\/p><\/blockquote>\n<p>Kompakt zusammengefasst: Dem Entwicker fehlt die Zeit, das Projekt zu pflegen. Er hat das Projekt in die H\u00e4nde neuer Entwickler gelegt, die aber bald ank\u00fcndigten, eigene GitHub-Repositories zu erstellen. Damit befindet sich das Projekt nicht mehr unter der Kontrolle des urspr\u00fcnglichen Entwickler.<\/p>\n<h2>Malware in den Erweiterungen<\/h2>\n<p>Vor einer guten Woche gab es auf diversen Webseiten, wo die Erweiterungen zu finden sind, den Hinweis, dass der Nano-Core und die Erweiterungen nicht mehr unter Kontrolle der urspr\u00fcnglichen Entwickler seien. Raymond Hill (gorhill), der Entwickler von uBlock Origin dann den Quellcode der neuen Version (Nano Defender 15.0.0.206) inspiziert und gesehen, dass es eine Datei <em>connect.js <\/em>enth\u00e4lt. Diese ruft Code von <em>*<code><\/code><\/em> auf, so dass die Benutzeraktivit\u00e4ten und Daten im Browser an Remote-Server \u00fcbermittelt werden k\u00f6nnen. Darauf haben die Kollegen von deskmodder.de in <a href=\"https:\/\/www.deskmodder.de\/blog\/2020\/10\/16\/nano-adblocker-und-nano-defender-erweiterung-sollte-man-entfernen\/\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Artikel<\/a> hingewiesen; die Ausf\u00fchrungen von gorhill lassen sich <a href=\"https:\/\/github.com\/NanoAdblocker\/NanoCore\/issues\/362#issuecomment-709428210\" target=\"_blank\" rel=\"noopener noreferrer\">hier nachlesen<\/a>.<\/p>\n<p><a href=\"https:\/\/twitter.com\/Dinosn\/status\/1318964501165715456\" target=\"_blank\" rel=\"noopener noreferrer\"><img decoding=\"async\" title=\"Malware in Nano-Extensions\" src=\"https:\/\/i.imgur.com\/SH65Vtm.jpg\" alt=\"Malware in Nano-Extensions\" \/><\/a><\/p>\n<p><cite>Marc St\u00fcttem<\/cite> hat mich dann in <a href=\"https:\/\/borncity.com\/blog\/2020\/10\/21\/kritisches-sicherheitsupdate-auf-google-chrome-86-0-4240-111-erschienen\/#comment-96213\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Kommentar<\/a> gestern an das Thema erinnert (danke daf\u00fcr), und \u00fcber obigen <a href=\"https:\/\/twitter.com\/Dinosn\/status\/1318964501165715456\" target=\"_blank\" rel=\"noopener noreferrer\">Tweet<\/a> habe ich gesehen, dass\u00a0 ArsTechnica <a href=\"https:\/\/arstechnica.com\/information-technology\/2020\/10\/popular-chromium-ad-blockers-caught-stealing-user-data-and-accessing-accounts\/\" target=\"_blank\" rel=\"noopener noreferrer\">diesen Artikel<\/a> zum Thema ver\u00f6ffentlicht hat. Am 20. Oktober 2020 hat ein Sicherheitsexperte mit Namen <a href=\"https:\/\/www.linkedin.com\/in\/tweedge\/\" target=\"_blank\" rel=\"noopener noreferrer\">Christopher Partridge<\/a> das Ganze in <a href=\"https:\/\/chris.partridge.tech\/2020\/extensions-the-next-generation-of-malware\/help-for-users\/\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Blog-Beitrag<\/a> aufgedr\u00f6selt. Hier der Exzerpt:<\/p>\n<blockquote><p>Die folgenden Chrome-Erweiterungen wurden von einem Malware-Autor von ihren urspr\u00fcnglichen Urhebern erworben, und alle Benutzer dieser Erweiterungen innerhalb des betroffenen Zeitrahmens sollten als gef\u00e4hrdet betrachtet werden, da die Erweiterungen von Chrome automatisch aktualisiert werden.<\/p><\/blockquote>\n<p>Chris listet folgende Erweiterung bzw. Komponenten auf, die man tunlichst von seinen Systemen entfernen sollte:<\/p>\n<ul>\n<li>User-Agent Switcher<\/li>\n<li>Nano Adblocker<\/li>\n<li>Nano Defender<\/li>\n<\/ul>\n<p>Die Kollegen von deskmodder.de geben noch an, dass man auch die nachfolgenden Komponenten entfernen sollte:<\/p>\n<ul>\n<li>Nano Contrib Filter \u2013 Placeholder Buster<\/li>\n<li>Nano Defender Integration<\/li>\n<li>Nano filters<\/li>\n<li>Nano filters \u2013 Annoyance<\/li>\n<li>Nano filters \u2013 Whitelist<\/li>\n<\/ul>\n<p>Denn diese Komponenten wurden ebenfalls verkauft. Martin Brinkmann hatte das bereits am 16. Oktober 2020 auf Ghacks.net in <a href=\"https:\/\/web.archive.org\/web\/20220806161517\/https:\/\/www.ghacks.net\/2020\/10\/16\/time-to-remove-nano-adblocker-and-defender-from-your-browsers-except-firefox\/\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Artikel<\/a> detaillierter aufbereitet. Der oben verlinkte ArsTechnica-Beitrag fasst das nochmals zusammen. Insgesamt ist die Gemengelage ziemlich un\u00fcbersichtlich, man muss also bei jeder Platform, wo die Extensions gehostet werden, nachsehen, ob der urspr\u00fcngliche Entwickler noch die Kontrolle besitzt. Auf ArsTechnica findet sich folgender Kommentar, den die Autoren hervorgehoben haben:<\/p>\n<blockquote><p>Zirconium Hacker Smack-Fu Master, in training<\/p>\n<p>I was affected by this because I used Nano Defender to supplement uBlock Origin. It was completely unexpected that this open source extension would suddenly change hands, with no warning aside from some information on GitHub that I didn't read until it was too late. There is nothing I could have done&#8230; and now I have an Instagram account filled with likes that aren't mine. I'm glad that's all, I guess &#8211; they could have done much worse.<\/p><\/blockquote>\n<p>Generell w\u00fcrde ich an dieser Stelle postulieren: Mit Browser-Erweiterungen gibt der Nutzer die Kontrolle \u00fcber seine Daten ab &#8211; und das Projekt als solches ist kompromittiert. Man kann eigentlich nur das ganze Zeug entfernen, egal aus welcher Quelle. Wisst ihr also jetzt Bescheid.<\/p>\n<p><strong>Erg\u00e4nzungen:<\/strong> Inzwischen hat Google reagiert und hat die Nano Chrome-Erweiterungen entfernt &#8211; siehe <a href=\"https:\/\/www.heise.de\/news\/Google-Chrome-Datensammelnde-Adblocker-wurden-entfernt-4934559.html\" target=\"_blank\" rel=\"noopener noreferrer\">diese Artikel<\/a> bei heise. Zudem wurde es in den Kommentaren angesprochen: Extensions f\u00fcr andere Plattformen wie Firefox oder Safari seien nicht betroffen. L\u00e4uft etwas kontr\u00e4r zu meiner Empfehlung in obigem Absatz &#8211; die ich aber bewusst so formuliert habe. Denn wer gew\u00e4hrleistet denn, dass die betreffenden Extensions nicht l\u00e4ngst den Besitzer gewechselt haben? Man kann nur darauf vertrauen, dass das, was auf den betreffenden Webseiten der Extensions steht auch so stimmt. Nur als Anmerkung.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Nutzer des Google Chrome-Browsers oder dessen Chromium-Abk\u00f6mmlinge (Google Chrome, Edge etc.), sowie von Firefox und Safari, sollte schauen, ob die Erweiterungen Nano Adblocker oder Nano Defender sowie weitere Komponenten aus dem Nano-Projekt installiert sind. Falls ja, entfernt diese Erweiterungen, denn &hellip; <a href=\"https:\/\/borncity.com\/blog\/2020\/10\/22\/datenklau-browser-extension-nano-adblocker-defender-co-entfernen\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[4461,1432,1356,426,7459],"tags":[414,6428,1018,4328],"class_list":["post-236791","post","type-post","status-publish","format-standard","hentry","category-edge","category-firefox-internet","category-google-chrome-internet","category-sicherheit","category-software","tag-browser","tag-erweiterungen","tag-malware","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/236791","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=236791"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/236791\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=236791"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=236791"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=236791"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}