Sicherheitsanalysten des Unternehmens Socket haben eine umfangreiche Malware-Kampagne aufgedeckt, die gezielt Nutzer von Webbrowsern angreift. Im Zentrum der Untersuchung stehen 19 bösartige Erweiterungen, von denen 18 für den Browser Chrome und eine für Microsoft Edge konzipiert wurden.
Diese Add-ons enthalten Schadcode, der sowohl auf den Diebstahl von Zugangsdaten als auch auf das Entleeren von Krypto-Wallets, sogenannte Wallet-Drainer-Payloads, spezialisiert ist. Die unter dem Namen „Superior“ bekannte Kampagne ist bereits seit Februar 2024 aktiv.
Strategie der Angreifer und Verbreitungswege
Die Analyse der betroffenen Erweiterungen zeigt ein gezieltes Vorgehen bei der Distribution. In den letzten sechs Monaten wurden die identifizierten 19 Programme veröffentlicht. Dabei setzten die Hintermänner der „Superior“-Kampagne auf zwei unterschiedliche Strategien: Während 14 der Erweiterungen von den Angreifern selbst entwickelt und hochgeladen wurden, erwarben sie fünf bereits bestehende Erweiterungen von deren ursprünglichen Entwicklern.
Dieser Aufkauf legitim erscheinender Add-ons ist eine bekannte Taktik, um eine bestehende Nutzerbasis zu übernehmen und Sicherheitsprüfungen der Browser-Stores zu umgehen.
Sobald die bösartigen Erweiterungen im Browser installiert sind, können sie sensible Informationen abgreifen. Die integrierten Payloads sind darauf ausgelegt, Anmeldedaten für verschiedene Dienste zu entwenden. Ein besonderer Schwerpunkt liegt jedoch auf der Krypto-Branche. Die enthaltenen Wallet-Drainer ermöglichen es den Angreifern, digitale Vermögenswerte direkt aus den im Browser integrierten Wallets der Opfer abzuziehen.
Hohe Nutzerzahlen bei populären Erweiterungen
Besonders besorgniserregend ist die Reichweite einzelner infizierter Programme. Die Erweiterung mit dem Namen „Enable Right Click & Copy“ dient als prominentes Beispiel für den Erfolg der Kampagne.
Wer sich mit der Sicherheit seiner digitalen Konten befasst, sollte den Schutz sensibler Zugangsdaten priorisieren. Dieser kostenlose Guide enthüllt, wie Sie mit einem professionellen Management die volle Kontrolle über Ihre digitalen Zugänge zurückgewinnen. KeePassXC-Guide für Einsteiger kostenlos herunterladen
Sicherheitsberichten zufolge waren von diesem speziellen Tool bis zu 80.000 Nutzer betroffen. Die Verteilung der Nutzerschaft über die Browser-Plattformen hinweg zeigt die Dominanz von Chrome, verdeutlicht aber auch die Gefahr für Nutzer des Microsoft-Browsers.
Konkret verzeichnete die Chrome-Version von „Enable Right Click & Copy“ rund 70.000 Installationen. Weitere 10.000 Anwender nutzten die entsprechende Version für den Edge-Browser. Diese Zahlen belegen, dass die Angreifer durch die Manipulation nützlicher Werkzeuge – in diesem Fall eine Funktion zur Freischaltung von Rechtsklick- und Kopierfunktionen auf gesperrten Webseiten – eine signifikante Anzahl potenzieller Opfer erreichen konnten.
Aktueller Status und Sicherheitsreaktionen
Auf die Entdeckungen der Sicherheitsforscher folgten erste Maßnahmen der Plattformbetreiber, wobei die Reaktionen unterschiedlich ausfielen. Die Chrome-Version der besonders verbreiteten Erweiterung „Enable Right Click & Copy“ wurde inzwischen aus dem offiziellen Web Store entfernt. Dies unterbindet Neuinstallationen und schützt Nutzer des Google-Browsers vor einer weiteren Verbreitung über diesen Kanal.
Angesichts der Millionen gehackten Online-Konten pro Quartal in Deutschland suchen viele Nutzer nach sichereren Alternativen zum herkömmlichen Passwort. Ein kostenloser Report zeigt, wie Sie moderne Anmeldemethoden bei Diensten wie Amazon oder WhatsApp sofort einrichten. Sicher und passwortlos: Gratis-Report jetzt lesen
Allerdings besteht für Nutzer anderer Plattformen weiterhin ein Risiko. Berichten zufolge ist die Edge-Version der betroffenen Erweiterung derzeit weiterhin aktiv und verfügbar. Sicherheitsanalysten mahnen daher zur Vorsicht bei der Installation von Browser-Add-ons, insbesondere wenn diese Zugriff auf sensible Daten verlangen oder Krypto-Transaktionen beeinflussen könnten.
Die Kampagne verdeutlicht die anhaltende Bedrohung durch manipulierte Erweiterungen, die oft erst Monate nach ihrem ersten Erscheinen als bösartig identifiziert werden. Nutzer werden dazu angehalten, installierte Erweiterungen regelmäßig auf ihre Notwendigkeit und Herkunft zu überprüfen.

