Utvecklare av tillägg säljer data från minst 6.5 miljoner användare – och allt är helt lagligt
Sammanfattning:
Ny forskning från LayerX Security avslöjar flera nätverk av webbläsartillägg som samlar in användardata och säljer den vidare för vinst – och allt är helt lagligt. Till skillnad från skadliga tillägg som utger sig för att vara legitima tillägg och gör vad de vill i mörkret, berättar dessa tillägg uttryckligen för användarna att de kommer att samla in och sälja sina data. Det står precis där i sekretesspolicyn, förutom att ingen läser den.
LayerX analyserade integritetspolicyerna för tusentals tillägg och avslöjade över 80 olika tillägg som samlar in och säljer kunddata. Några av dessa tillägg inkluderar:
Ett nätverk av 24 medietillägg som är installerade på 800 000 användare och samlar in tittardata och demografisk information på stora streamingplattformar som Netflix, Hulu, Disney+, Amazon Prime Video, HBO, Apple TV och andra.
12 separata annonsblockerare med en kombinerad installationsbas på över 5.5 miljoner användare som öppet säljer användardata
Nästan 50 andra tillägg, med över 100 000 användare totalt, som samlade in och sålde vidare användarnas webbläsardata
Även om webbläsartillägg kan verka oskyldiga, belyser dessa resultat den integritetsrisk som kan uppstå vid oreglerad användning av tillägg.
Det finstilta som gör allt lagligt
Integritetspolicyer. Att läsa dem är som att se färg torka. För de flesta användare är det värre än att läsa det finstilta i sina bolåneavtal; och det säger en del.
Förutom att vi gjorde det.
LayerX Security-forskarna Dar Kahllon och Guy Erez analyserade sekretesspolicyerna för tusentals webbläsartillägg som finns tillgängliga i officiella butiker. De letade efter en sak: om utgivaren uttryckligen förbehöll sig rätten att sälja användardata.
Och vi hittade dem. Vår analys visade minst 80 sådana tillägg, av vilka några arbetade i samverkan, och utvecklades av samma utvecklare för alla tillägg. De sträcker sig från annonsblockerare och streamingverktyg till hjälpmedel för jobbansökningar, tillägg för nya flikar och B2B-plattformar för försäljningsintelligens.
De flesta av dessa policyer säger inte ”vi säljer dina uppgifter”. De säger ”vi kan komma att sälja”. Det är en juridisk säkring – men det betyder att dina uppgifter kan säljas när som helst, och att du redan har godkänt det. Så här ser det ut i praktiken:
"Vi kan komma att sälja eller dela dina personuppgifter med tredje part."
"Denna information kan komma att säljas till eller delas med affärspartners."
Vadå? Har webbläsartillägg sekretesspolicyer?!
Tja, för att vara rättvis, gör de flesta inte det.
Som ett resultat har mer än 73 % av användarna minst ett tillägg installerat utan en integritetspolicy, utan transparens i hur deras data hanteras. Det betyder att vår analys bara kunde förlita sig på de 29 % som har en integritetspolicy.
Och om vi antar att vissa av dessa tillägg utan någon integritetspolicy alls också kommer att sälja dina data vidare – och det finns ingen anledning att anta att de är bättre – är det verkliga antalet tillägg som kan komma att sälja dina data i Chrome Web Store i ... tiotusentals.
Hur vi analyserade informationen
Vi byggde en pipeline för att analysera integritetspolicyer kopplade till webbläsartillägg i officiella butiker, genom att kombinera automatiserad klassificering med manuell verifiering.
Med utgångspunkt i ungefär 9 000 tillägg med URL:er för integritetspolicyer i vår databas lyckades vi hämta och analysera 6 666 policyer.
Rörledningen gick i tre steg:
Först flaggade AI-klassificering policyer som avslöjade försäljning, licensiering eller kommersiell överföring av användardata. Sedan markerade vi högkonfidensmatchningar för granskning och verifierade varje flaggad policy manuellt.
Utförde en manuell granskning för att ta bort falska positiva resultat, inklusive:
Säkerhetsverktyg för företag (t.ex. Fortinet, CrowdStrike) som dirigerar webbdata till sina egna servrar som en del av förväntat webbfiltreringsbeteende.
Standard CCPA-regler om retargeting av annonser (t.ex. HubSpot, Calendly), där delning av cookies med plattformar som Google Ads tekniskt sett kan räknas som en "försäljning" enligt breda definitioner.
Konsensuella plattformar för intäktsgenerering av data (t.ex. Swash) där användare uttryckligen väljer att delta och får ersättning
Den slutliga datamängden inkluderar endast tillägg vars integritetspolicyer indikerar genuin kommersiell försäljning av användardata till tredje part
I den slutliga räkningen hittade vi 82 unika tillägg i 94 butikslistningar.. 75 finns för närvarande tillgängliga i Chrome Web Store. De återstående 7 har tagits bort – men ”borttagen” betyder inte ”avinstallerad”. Tillägg som hämtas från butiken kan förbli aktiva i webbläsare som redan har dem.
Även om dessa siffror kan verka låga, tänk på att de endast gäller för tillägg med integritetspolicyer till att börja med (mindre än en tredjedel av alla tillägg), och de tillägg som faktiskt berättar vad de gör med dina data. Den verkliga siffran är nästan säkert högre.
Här är några av våra viktigaste resultat:
QVI-imperiet: En anonym utgivare, 24 tillägg, 800 000 användare
När jag granskade bekräftade säljare fortsatte ett mönster att framträda. Olika tillägg, olika streamingplattformar, men samma prefix med tre bokstäver: QVI – förkortning för ”Initiativ för kvalitetstittare”.
Det som såg ut som orelaterade verktyg visade sig vara en enda operation: 24 webbläsartillägg – 21 för närvarande aktiva, 3 borttagna – som täckte nästan alla större streamingtjänster.
Netflix
Hulu
Disney +
Amazon Prime Video
HBO Max
Påfågel
Paramount +
Tubi
Apple TV +
Crunchyroll
Alla publicerade av HideApp LLC, registrerad på 1021 East Lincolnway, Cheyenne, Wyoming – en adress som delas av hundratals andra LLC:er genom en registrerad agenttjänst – och som verkar under varumärket "dogooodapp. "
De största utökningarna i nätverket:
Anpassad profilbild för Netflix (200 000 användare)
Hulu-annonshoppare (100 000)
Netflix bild-i-bild (100K)
Annonshoppare för Prime Video (60K)
Netflix Extended (60K)
Över alla 21 live-anknytningar når nätverket nästan 800,000 användare.
Figur 2. Tilläggssida i Chrome Store för tillägget ”Anpassad profilbild för Netflix [QVI]”
Men deras integritetspolicy säger något som butikslistorna inte gör. Dessa tillägg samlar in omfattande information, inklusive:
Visningshistorik
Innehållsinställningar
Plattformsprenumerationer
Nedladdat innehåll
Strömningsbeteende
De samlar även in ålder och kön – och om du inte anger demografiska uppgifter matchar de din e-postadress mot tredjeparts demografiska databaser för att fylla i luckorna.
Figur 3. Data som deklarerats som insamlad enligt sekretesspolicyn för tillägget ”Anpassad profilbild för Netflix [QVI]”.
Policyn beskriver försäljning av rapporter till innehållsskapare och studior, streamingplattformar, medieundersökningsföretag och marknadsföringsbyråer – tillsammans med "organisationer som köper anonymiserad tittardata".
Lägg ihop allt och du får ett distribuerat system för publikmätning som körs i användarnas webbläsare. En anonym utgivare samlar in tittarbeteenden från alla större streamingplattformar och bygger upp information om vad nästan 800 000 personer tittar på, när och hur de interagerar med innehåll. Ingen av dessa användare registrerade sig för det. Lagligt sett accepterade de villkoren när de klickade på "Lägg till i Chrome". Praktiskt taget läste ingen dem.
Annonsblockerare som blockerar vissa annonser och säljer dina data till andra annonser
Vi bekräftade åtta annonsblockerare som förbehåller sig rätten att sälja eller dela användarinformation med tredje part. Verktyg som folk installerar för att stoppa spårning – säljer istället spårningsdata. Tillsammans når de över 5.5 miljoner användare.
Står AdBlocker (3M-användare) säljer webbläsardata till tredje part för "marknadsanalysändamål".
Poper blockerare (2 miljoner användare) avslöjar försäljningsidentifierare, surfaktivitet, beteendeprofiler och härledd känslig data – inklusive hälsotillstånd, religiös övertygelse och sexuell läggning, allt härlett från de webbadresser du besöker.
Alla block, en annonsblockerare för YouTube (500 000 användare), säljer anonymiserad data ”för analytiska och kommersiella ändamål”. Publicerad av en enhet som heter Curly Doggo Limited, baserat i London.
TwiBlocker (80 000 användare) avslöjar överföring av webbläsardata till tredje part som ”bearbetar eller säljer den för analytiska ändamål”.
Urban AdBlocker (10 000 användare) skickar webbläsardata och AI-konversationer via BiScience-datamäklaren.
Om din annonsblockerare har en integritetspolicy som är längre än två stycken, läs den.
Figur 4. Utvald annonsblockerare i Chrome Store
Oberoende operatörer kan också sälja dina data
Det här är inte de största tilläggen på listan, men de visar hur långt dataförsäljningsmodellen når.
Career.io Job Automatisk jobbansökan (10 000 användare) anger i sin policy att de kan använda personuppgifter som samlats in från ditt CV för att sälja till tredje part, inklusive datamäklare, för riktad annonsering och profilering. Ett jobbansökningsverktyg som säljer ditt CV.
Hund sötnosar (6 000 användare) är ett tillägg för nya flikar med söta hundbakgrunder. Bekräftad datasäljare via Apex Media-nätverket.
EmailOnDeck (10 000 användare) är en tillfällig e-posttjänst – ett verktyg som folk använder specifikt när de inte vill dela sin verkliga information. Deras policy anger att de får sälja, hyra ut eller dela sin e-postlista.
Undersökning Junkie avslöjar försäljning av besökta webbadresser, klickströmsdata och "modellerad information" om konsumentpreferenser till marknadsundersökningsbyråer, reklambyråer och dataanalysleverantörer.
Dashy Ny flik (10 000 användare) har sin Chrome Web Store-lista markerad med "säljer inte dina data". Dess faktiska integritetspolicy markerar data som "Såld eller delad: Ja". Vi anser att detta är CCPA-efterlevnadsformulering för standardanalys, inte kommersiell dataförsäljning – vilket är anledningen till att vi utelämnade det. Men motsägelsen mellan butikslistan och integritetspolicyn är verklig. Om en utgivares egen policy säger "Såld eller delad: Ja" och butikslistan säger motsatsen, vilken ska användarna lita på?
När dina anställdas anknytningar säljer data
Av de 82 bekräftade säljarna är 29 av dem B2B-säljinformationsverktyg. Deras verksamhet is data, så själva avslöjandet är inte en överraskning. Vi räknar dem inte tillsammans med de konsumentriktade tilläggen.
Men de hör hemma i den här konversationen. Dessa tillägg finns på företagets datorer. Det innebär att anställdas surfbeteende, såsom interna webbadresser, SaaS-instrumentpaneler och forskningsaktivitet, flödar in i kommersiella databaser som dina konkurrenter kan köpa. Risken handlar inte om att användare blir lurade. Det handlar om att företagsdata lämnar webbplatsen via en kanal som ingen tittar på.
Vad säkerhetsteam bör göra åt detta
De flesta säkerhetsutvärderingar av tillägg fokuserar på behörigheter eller kända skadliga indikatorer – de flaggar tillägg som begär överdriven åtkomst eller matchar hotinformation. Det upptäcker skadlig kod. Det upptäcker inte ett tillägg som öppet förbehåller sig rätten att sälja dina webbläsardata.
En förlängning med ett avslöjande om dataförsäljning är inte en hypotetisk risk. Det är en uttalad affärspraxis, som finns i ett dokument som dina anställda accepterat utan att läsa.
Tre frågor värda att ställa sig:
Vilka tillägg installeras i anställdas webbläsare?
Vilka uppgifter gör dessa utgivare anspråk på rätten att samla in eller sälja?
Kan företags surfaktivitet flöda in i kommersiella datamängder?
De flesta webbläsare stöder redan centraliserad hantering av tillägg genom företagspolicyer – Chromes ExtensionSettings, Edges gruppolicyer och Firefox företagskonfigurationer. Om du inte har någon policy för tilläggsstyrning är det det första steget. Om du har en, lägg till granskning av integritetspolicyn i utvärderingskriterierna. Behörigheter ensamma säger inte tillräckligt.
För detta ändamål lade LayerX till ett nytt filter för att upptäcka och filtrera (och blockera, om så önskas) tillägg som antingen inte har någon integritetspolicy alls, eller förbehåller sig rätten att sälja personuppgifter.
Överväg att blockera tillägg som antingen avslöjar försäljning av användardata eller inte publicerar någon integritetspolicy alls.
Figur 5. LayerX Extension datasekretessfilter
The Bottom Line
Webbläsartillägg är bland webbens kraftfullaste och minst granskade verktyg. Även om mycket fokus ligger på skadliga program som aktivt stjäl användar- och företagsdata, kan integritetsintrång låta vardagliga, men kan också vara riskabla.
Att gå igenom och läsa sekretesspolicyn för varje tillägg som varje användare har i din organisation kan leda till hundratals eller tusentals individuella tillägg; det är uppenbarligen inte genomförbart.
Istället behöver organisationer börja driftsätta automatiserade verktyg som kan begränsa misstänkta tillägg och ta hänsyn till sekretessinställningar.
Dar Kahllon och Guy Erez Publicerad – 26 april 2026
Dela med sig:
Det här är inte en berättelse om skadlig kod. Ingen har hackat dig. Ingen har stal någonting. Tilläggen du kör just nu kanske säljer dina webbläsardata – och de sa att de skulle göra det. Det står precis där i integritetspolicyn. Sida 4. Paragraf 7. Den som ingen läser.
Dela med sig:
Dar Kahllon och Guy Erez
Allt-i-ett-plattformen för AI och webbläsarsäkerhet