19 beliebte Chrome-Erweiterungen wurden von Hackern zu Waffen gemacht, wodurch 80.000 Benutzer dem Risiko eines Kryptowährungsdiebstahls ausgesetzt waren

📅 2026-09-03

Zusammenfassung:

Sicherheitsforscher haben kürzlich herausgefunden, dass eine mehrjährige Schadkampagne das Chrome-Erweiterungssystem nutzt, um Benutzer anzugreifen. Cyberkriminelle haben Schadcode in mehrere Browsererweiterungen implantiert und Zehntausende Geräte betroffen. Selbst wenn die entsprechende Erweiterung aus dem App Store entfernt wurde, besteht für Benutzer möglicherweise weiterhin ein Risiko, wenn sie die Browserkonfigurationen nicht manuell überprüfen und anpassen.

Forscher von Socket haben insgesamt 19 bösartige Erweiterungen gefunden, die auf Chrome- und Edge-Benutzer abzielen. Obwohl die Angriffskampagne hauptsächlich auf Google Chrome abzielt, erfreut sich eine der Erweiterungen sowohl auf Chrome als auch auf Edge großer Beliebtheit. Forscher glauben, dass diese Angriffe wahrscheinlich von derselben kriminellen Gruppe durchgeführt werden, und obwohl die entsprechenden Erweiterungen aus den beiden großen Browser-Stores entfernt wurden, versuchen die Hintermänner immer noch, die Angriffsaktivität aufrechtzuerhalten.

Socket gab an, dass diese bösartigen Erweiterungen ähnliche Angriffsmethoden verwenden. 14 davon wurden direkt von Cyberkriminellen entwickelt und die anderen 5 wurden von legitimen Entwicklern oder Unternehmen gekauft. Die Erweiterung konnte zunächst die beworbene Funktionalität bereitstellen, doch in den letzten sechs Monaten haben Hacker die Erweiterung aktualisiert, um schädlichen Code einzuschleusen, um in Benutzersysteme einzudringen oder Benutzerdaten zu sammeln.

Unter den betroffenen Erweiterungen ist ein Tool namens „Enable Right Click & Copy – Smart Unlock + OCR“ besonders beliebt. Es wurde auf etwa 70.000 Chrome-Browsern und 10.000 Edge-Browsern installiert und setzte letztendlich insgesamt etwa 80.000 Benutzer einem Risiko aus. Diese Erweiterung zielt hauptsächlich auf Kryptowährungs-Wallets und andere kryptowährungsbezogene Daten ab.

Forscher sagten, die Angreifer nutzten einige codebasierte Angriffsmuster, die erstmals im Februar 2024 entdeckt wurden. Sie warten darauf, dass die Erweiterung genügend potenzielle Opfer ansammelt, bevor sie die bösartige Nutzlast aus der Ferne liefern und den Kryptowährungsdiebstahl über eine flexible Command-and-Control-Domäneninfrastruktur verwalten.

Derzeit wurden diese 19 bösartigen Erweiterungen aus den Chrome- und Edge-App-Stores entfernt. Wenn Benutzer jedoch nicht alle 19 von den Forschern aufgelisteten Erweiterungen überprüfen und manuell entfernen, bleiben die betreffenden Geräte möglicherweise immer noch mit der Befehls- und Kontrollinfrastruktur des Angreifers in Kontakt und sind daher weiterhin gefährdet.

Google kündigte 2018 an, wesentliche Anpassungen an der vom Chromium-Projekt verwendeten Erweiterungstechnologie vorzunehmen. Die Manifest V3-API, die für Chromium-basierte Browser wie Chrome und Microsoft Edge eingeführt wurde, wurde ursprünglich entwickelt, um die Sicherheitsarchitektur von Browsererweiterungen zu verbessern.

Diese 19 Erweiterungen, denen bösartige Payloads neu implantiert wurden, zeigen jedoch, dass technische Architektur-Upgrades allein solche Angriffe nicht vollständig verhindern können. Auch wenn Manifest V2 irgendwann eingestellt wird, könnten Cyberkriminelle weiterhin beliebte Browsererweiterungen im Visier haben.

Verwandte Tags

Ähnliche Artikel

Kommentare

0/500
Captcha (click to refresh)
Keine Kommentare