PR

Poper Blockerに潜むリスクとは?会話収集の手口と企業実態

AI

Google Chromeで広く利用されている広告ブロッカー「Poper Blocker」について、悪質なデータ収集機能を持つとするセキュリティ企業の解析が公開されました。利用者が200万人を超える一方で、閲覧履歴やAIとの対話内容が送信される仕組みが指摘されています。判明している事実を整理します。

この記事の結論

セキュリティ企業Bay Area Labsの解析により、Chrome拡張機能「Poper Blocker」が閲覧履歴やChatGPT・Claudeなどのプロンプト、SNSの投稿データを秘密裏に収集していることが判明しました。設定で共有をオフにしても同意扱いになるダークパターンや、本体コードに不正処理を含めず外部から取得して審査をすり抜ける手法が確認されています。2026年10月時点でもストアに掲載されており注意が必要です。

Poper Blockerの利用者は200万人を超えている

Webブラウザの拡張機能とセキュリティ監視をイメージした青と白のデジタルグラフィック

Poper Blockerは、WebブラウザのGoogle Chromeに追加して広告表示を抑制する拡張機能です。Chrome Web Storeを通じて紹介されており、200万人以上のユーザーにインストールされています。

セキュリティ専門企業であるBay Area Labs Inc.がこの拡張機能のコードを解析したところ、ユーザーのPCから多様な情報を外部へ送信する機能が確認されたと報告されています。同社は「ほとんどの広告ブロッカーはすばらしいが、これは最悪だ」と言及しており、マルウェアに近い挙動を持つと指摘しています。

設定で共有を拒否しても同意扱いになる?

Poper Blockerのインストール後には、データ共有を求めるポップアップが表示されます。画面上では「データ共有に同意すれば高度な広告ブロック機能が利用できる」と案内され、同意するまで繰り返し表示される設計です。

不当にユーザーを誘導する表示手法はダークパターンと呼ばれますが、Poper Blockerでは設定画面にも不審な挙動が組み込まれています。設定項目からデータ共有をオフに切り替えた場合でも、内部のプログラム上では「データ共有に同意した」という処理が実行される動作が確認されています。表示上の選択肢にかかわらず、利用者がデータを送信する状態へ誘導されます。

ChatGPTとの対話や閲覧履歴が外部へ送信される

AIチャットデータとネットワーク通信のプライバシー保護を表現した抽象ビジュアル

Poper Blockerによって外部へ送信されるデータには、日常的なブラウザ操作の大半が含まれています。

具体的には、Webサイトの閲覧履歴をはじめ、ブラウザ版のChatGPTやClaude、Geminiに入力したプロンプトやAIからの回答データが取得されます。テキストだけでなく、音声での会話内容も取得対象です。さらにFacebookやInstagram、LinkedIn、Xといった主要SNSにアクセスした際の投稿内容、いいね、返信履歴も収集され、広告主へ提供されるとされています。

また、同一ユーザーがChromeにログインしている全デバイスで共通して割り当てられる識別番号(同期用ストレージのUUID)も取得されます。これにより、収集された各種データが特定の個人に紐づけられる構造です。開発元のプライバシーポリシーにも、ユーザーが行うAIへのリクエストやAIからのレスポンス、添付ファイルや画像を収集・処理する場合がある旨が明記されています。

Poper Blockerによって収集対象とされる主なデータと用途
データ項目 対象となる具体的な内容 取り扱いの特徴
Web閲覧履歴 ブラウザでアクセスしたWebページの履歴 ユーザーの行動ログとして外部送信
生成AIの対話データ ブラウザ版のChatGPT、Claude、Geminiのプロンプトと回答 添付ファイル、画像、音声会話も含めて収集
SNSの利用データ Facebook、Instagram、LinkedIn、Xの投稿やいいね、返信 取得された後に広告主へ提供
Chrome同期UUID ログイン端末共通で割り当てられる一意識別子 収集した各種データを特定個人に紐づけ

本体コードに不正処理を含めない手口とは?

Poper Blockerがストアの審査を通過して配信され続けている背景には、コードの配信形態が関係しています。

データを不正に収集する処理の実行コマンドは、Chrome Web Storeからダウンロードする拡張機能本体のファイル内には直接記述されていません。ユーザーがインストールを完了した後に、開発者の外部サーバーから追加でダウンロードされるデータの中に、該当する処理が含まれています。

GoogleはChrome Web Storeへの登録時に拡張機能の安全性を審査していますが、本体のコードを無害に見せかけ、後から外部コードを読み込ませることで事前検知を回避していると指摘されています。

開発元のBig Star Labは実態が不透明な企業

企業情報やネットワーク構造の解析を象徴するクリーンなサイバーセキュリティのイメージ

Poper Blockerを開発している企業「Big Star Lab」については、セキュリティ専門メディアのDark Readingが詳細な調査を行っています。

同社のビジネスSNS「LinkedIn」に掲載されている3名の従業員プロフィール写真は、すべて無料のストックフォト(素材写真)であることが判明しています。また、設立拠点として登録されていたのはロンドンのコワーキングスペースでした。

登記地は企業の所有者や経営者を明記する義務がない米デラウェア州となっており、現地の住所には看板のない平屋建ての建物が存在し、複数のペーパーカンパニーと共有されています。Dark Readingはこの実態から、人目を避けて活動するスパイウェア業者である可能性を報じていますが、同社への取材に対する回答は得られていません。

Chrome Web Storeに掲載されたままの状況が続いている

解析を行ったBay Area Labs Inc.はGoogleへ警告を送っていますが、ギズモード・ジャパンの報道の時点でもChrome Web Storeでの掲載は続いており、インストールが可能な状態となっています。

広告ブロックを目的に導入した拡張機能であっても、ブラウザで扱う機密情報や生成AIへの入力データが外部へ流出する懸念があります。自身が利用している拡張機能の一覧を確認し、該当するツールが含まれているかどうかを把握することが判断の起点となります。

🐕

この記事を書いた人

現場の業務改善担当(AIで自動化) / サイト運営者

工場での生産設備保守や不良原因調査を経験したあと、人事総務・CS(カスタマーサポート)領域で業務改善に関わってきました。現場で「同じ作業に時間を取られすぎる」と感じたことをきっかけに、Pythonや生成AIを使った自動化ツールを作り始めています。
Nexistixでは、AI・自動化・ガジェットのニュースや話題を、個人利用・副業・業務効率化の目線で読み解いています。
休日はバスケをしたり、愛犬のハク(クリーム色の豆柴)とゆっくり過ごすのが楽しみです。


PR(当サイト運営者のサービス)

ローカルAI導入サポート:自分のPCで動かしたい方へ
KEEP READING
次に読むなら

この記事と近いテーマで、設定・機材・作業環境の判断材料になる記事です。

AI
スポンサーリンク
シェアする

コメント