{"id":208762,"date":"2018-09-05T13:37:05","date_gmt":"2018-09-05T11:37:05","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=208762"},"modified":"2021-05-17T08:24:08","modified_gmt":"2021-05-17T06:24:08","slug":"chrome-erweiterung-fr-mega-gehackt-stiehlt-anmeldedaten","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2018\/09\/05\/chrome-erweiterung-fr-mega-gehackt-stiehlt-anmeldedaten\/","title":{"rendered":"Chrome-Erweiterung f&uuml;r Mega gehackt, stiehlt Anmeldedaten"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" align=\"left\" height=\"47\"\/>Wer im Google Chrome-Browser die Erweiterung f\u00fcr den Filesharing Cloud-Dienst Mega einsetzt, hat m\u00f6glicherweise ein Problem. Die Erweiterung wurde gehackt und zieht die Anmeldedaten ab.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/vg06.met.vgwort.de\/na\/affdd0012e6447839ead4cdeccbb11ad\" width=\"1\" height=\"1\"\/><a href=\"https:\/\/de.wikipedia.org\/wiki\/Mega_(Onlinedienst)\" target=\"_blank\" rel=\"noopener noreferrer\">Mega<\/a> ist ein cloud-basierender Filesharing-Dienst aus Neuseeland, der von Kim Schmitz als Nachfolger von Megauplod gegr\u00fcndet wurde. Mittlerweile ist das Unternehmen <i>Mega Limited <\/i>aber weitgehend unabh\u00e4ngig von Schmitz. <\/p>\n<h2>MEGA-Extension Version 3.39.4 gehackt<\/h2>\n<p>Um im Google Chrome-Browser komfortabler auf dieses Filesharing-Dienst zugreifen zu k\u00f6nnen, gibt es die Erweiterung <em>MEGA<\/em>. Sicherheitsspezialist <a href=\"https:\/\/serhack.me\/\" target=\"_blank\" rel=\"noopener noreferrer\">SerHack<\/a> ist k\u00fcrzlich aufgefallen, dass diese Erweiterung wohl kompromittiert ist. B\u00f6sartiger Code entwendete Anmeldedaten und Cryptoschl\u00fcssel. Da SerHack am Monero-Projekts mit arbeitet, hat er sofort eine <a href=\"https:\/\/twitter.com\/serhack_\/status\/1037026672787304450\" target=\"_blank\" rel=\"noopener noreferrer\">Warnung auf Twitter<\/a> ver\u00f6ffentlicht, die darauf hin wies, dass die MEGA-Erweiterung in der Version 3.39.4 kompromittiert sei. <\/p>\n<blockquote class=\"twitter-tweet\" data-lang=\"de\">\n<p lang=\"en\" dir=\"ltr\">!!! WARNING !!!!!!! PLEASE PAY ATTENTION!!<\/p>\n<p>LATEST VERSION OF MEGA CHROME EXTENSION WAS HACKED. <\/p>\n<p>Version: 3.39.4 <\/p>\n<p>It catches your username and password from Amazon, GitHub, Google, Microsoft portals!! It could catch <a href=\"https:\/\/twitter.com\/hashtag\/mega?src=hash&amp;ref_src=twsrc%5Etfw\">#mega<\/a> <a href=\"https:\/\/twitter.com\/hashtag\/extension?src=hash&amp;ref_src=twsrc%5Etfw\">#extension<\/a> <a href=\"https:\/\/twitter.com\/hashtag\/hacked?src=hash&amp;ref_src=twsrc%5Etfw\">#hacked<\/a><a href=\"https:\/\/twitter.com\/x0rz?ref_src=twsrc%5Etfw\">@x0rz<\/a> <a href=\"https:\/\/t.co\/TnPalqj1cz\">pic.twitter.com\/TnPalqj1cz<\/a><\/p>\n<p>\u2014 SerHack (@serhack_) <a href=\"https:\/\/twitter.com\/serhack_\/status\/1037026672787304450?ref_src=twsrc%5Etfw\">4. September 2018<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script> <\/p>\n<p>Andere Sicherheitsforscher griffen in diesen Tweet ein und teilten die Ergebnisse der Analyse. Ich bin mal die Tweets durchgegangen \u2013 die Erweiterung hat wohl alle Anmeldeinformationen f\u00fcr Konten bei Amazon, Microsoft, Github, und Google, denen sie habhaft werden konnte, abgezogen. <\/p>\n<p>Wenn die Informationen, die Bleeping Computer <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/mega-chrome-extension-hacked-to-steal-login-credentials-and-cryptocurrency\/\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a> ver\u00f6ffentlicht hat, stimmen, sind 1,6 Millionen Nutzer der Erweiterung betroffen. Inzwischen hat MEGA eingestanden, dass deren Chrome Web-Shop-Account gehackt wurde. <\/p>\n<blockquote class=\"twitter-tweet\" data-lang=\"de\">\n<p lang=\"en\" dir=\"ltr\">Security warning for MEGA Chrome Extension users: v3.39.4 was a malicious update from an unknown attacker. This version would request additional permissions. Anyone who accepted them while it was live for 4 hours may have been compromised and should read <a href=\"https:\/\/t.co\/tW7EDqKIci\">https:\/\/t.co\/tW7EDqKIci<\/a><\/p>\n<p>\u2014 MEGA (@MEGAprivacy) <a href=\"https:\/\/twitter.com\/MEGAprivacy\/status\/1037202647869218816?ref_src=twsrc%5Etfw\">5. September 2018<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script>  <\/p>\n<p>Momentan untersucht man noch, was genau passiert ist. Hier der Text des MEGA-Statements:<\/p>\n<blockquote>\n<p>On 4 September 2018 at 14:30 UTC, an unknown attacker uploaded a trojaned version of MEGA's Chrome extension, version 3.39.4, to the Google Chrome webstore. Upon installation or autoupdate, it would ask for elevated permissions (Read and change all your data on the websites you visit) that MEGA's real extension does not require and would (if permissions were granted) exfiltrate credentials for sites including amazon.com, live.com, github.com, google.com (for webstore login), myetherwallet.com, mymonero.com, idex.market and HTTP POST requests to other sites, to a server located in Ukraine. Note that mega.nz credentials were not being exfiltrated.  <\/p>\n<p>Four hours after the breach occurred, the trojaned extension was updated by MEGA with a clean version (3.39.5), autoupdating affected installations. Google removed the extension from the Chrome webstore five hours after the breach.<\/p>\n<\/blockquote>\n<p>Die Betreiber der Site behaupten, dass die kompromittierte Extension nur 4 Stunden im Chrome Extension Store online gestanden habe. Danach wurde die saubere Version 3.39.5 hochgeladen. Google hat die Erweiterung nach Bekanntwerden des Hacks aus dem Store entfernt. Aktuell kann ich keine Erweiterung mehr von MEGA finden (was dort angeboten wird, stammt von anderen Entwicklern). <\/p>\n<h2>Betroffen? Was sollte man tun?<\/h2>\n<\/p>\n<p>Normalerweise sollte die Mega-Extension Version 3.39.5 per Auto-Update im Google Chrome installiert worden sein. Wer die Mega-Extension Version 3.39.4 im Google Chrome vorfindet, sollte diese Erweiterung sofort deinstallieren. Im Anschluss sollten alle Anmeldeinformationen f\u00fcr Online-Konten (Mail, Cloud, Bank etc.) ge\u00e4ndert werden. <\/p>\n<h2>Mega-Extension Version 3.39.3 sauber<\/h2>\n<p>Laut der Chrome-Erweiterungs-Archivseite <em>crx.dam.io<\/em> wurde die vorherige Version 3.39.3, die am 02. September 2018 erschien, archiviert. Eine Analyse zeigte, dass diese Version den b\u00f6sartigen Code nicht beinhaltete. Der Hack der Chrome-Erweiterung MEGA muss also nach dem 2. September 2018 passiert sein. <\/p>\n<p>F\u00fcr den Firefox gibt es eine solche Erweiterung ebenfalls. Die Sicherheitsforscher haben diese Firefox-Version des MEGA-Addons untersucht und sind zu dem Schluss gekommen, dass diese sauber ist. <\/p>\n","protected":false},"excerpt":{"rendered":"<p>Wer im Google Chrome-Browser die Erweiterung f\u00fcr den Filesharing Cloud-Dienst Mega einsetzt, hat m\u00f6glicherweise ein Problem. Die Erweiterung wurde gehackt und zieht die Anmeldedaten ab.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1356,426],"tags":[984,4328],"class_list":["post-208762","post","type-post","status-publish","format-standard","hentry","category-google-chrome-internet","category-sicherheit","tag-google-chrome","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/208762","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=208762"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/208762\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=208762"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=208762"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=208762"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}