19 Erweiterungen für Chrome und Edge haben laut aktuellen Untersuchungen Wallet-Geheimdaten ausgelesen und Kryptowährungstransaktionen über manipulierte Server umgeleitet – eine der betroffenen Erweiterungen brachte es dabei auf rund 80.000 Installationen. Für Wallet-Nutzer und Unternehmen ist der Fall relevant, weil die Add-ons zunächst wie harmlose Produktiv-Tools wirkten und erst über ein späteres Update ihre eigentliche Funktion offenbarten.
19 Erweiterungen über manipulierte Updates kompromittiert
Sicherheitsforscher haben 18 schädliche Erweiterungen für Google Chrome sowie eine für Microsoft Edge identifiziert, die über einen Zeitraum von rund sechs Monaten in den jeweiligen Stores verteilt wurden. Die Add-ons stahlen Wallet-Geheimdaten und leiteten Krypto-Transaktionen über manipulierte Server ab, wie die vorliegenden Untersuchungen zeigen. Beobachtet wird das Muster unter dem Namen „Superior“, wobei Code- und Vorgehensähnlichkeiten laut den Angaben darauf hindeuten, dass die Kampagne bereits seit Februar 2024 aktiv gewesen sein könnte.
Von den 19 identifizierten Erweiterungen wurden 14 vom Täter selbst erstellt und veröffentlicht, die restlichen fünf zuvor von ihren ursprünglichen Besitzern gekauft. Die Schadfunktion wurde dabei häufig nicht sofort ausgeliefert, sondern erst über eine spätere Version nachgeschoben, nachdem sich genügend Downloads und Nutzerinteraktionen aufgebaut hatten.
Warum die Infrastruktur schwer zu blockieren ist
Technisch stützt sich die Kampagne auf eine flexible Kommandostruktur: Jede betroffene Erweiterung unterstützte laut Untersuchung die Verbindung zu einem Command-and-Control-Server sowie eine persistente WebSocket-Verbindung. Ein Ladeframework kann die C2-Endpunkte zudem nach Anweisung des initialen Servers rotieren, wodurch statische Blocklisten schnell an Wirksamkeit verlieren.
Die Ziel-Endpunkte für die Datenausleitung werden dynamisch aus den C2-Kommandos abgerufen, was pro Opfer oder Kommunikationskontext unterschiedliche Kanäle erzeugen kann. Besonders auffällig war die Erweiterung „Enable Right Click & Copy – Smart Unlock + OCR“, die in Chrome und Edge zusammen auf eine installierte Basis von etwa 80.000 Nutzern kam. Bei „QuickLens – Search Screen with Google Lens“ entfernte der eingebettete Schadcode zudem Content-Security-Policy-Header und schleuste anschließend per Content-Scripts JavaScript-Module in besuchte Websites ein.
Insgesamt wurden 16 solcher Module identifiziert: Sie entleeren Multi-Chain-Wallets, ernten Seed-Phrasen von Hardware-Wallets, greifen Daten zu Krypto-Börsen- und Wallet-Konten ab und sammeln allgemeine Zugangsdaten sowie Formulardaten. Ergänzend zielen einzelne Module auf Social-Accounts wie Facebook und LinkedIn, lesen Browserhistorien aus und nutzen eine ClickFix-ähnliche Täuschung mit gefälschten Update-Dialogen.
Was Wallet-Nutzer und Unternehmen beachten sollten
Das zentrale Risiko der Kampagne liegt nicht in einer einzelnen auffälligen Erweiterung, sondern in der Tarntaktik selbst: Ein Add-on wirkt zunächst sauber und wird erst später über ein Update kompromittiert. Genau dieser Update-Pfad wird von vielen Nutzern ohne Misstrauen passiert, weil Browser Erweiterungen standardmäßig automatisch aktualisieren.
Unternehmen sollten Erweiterungen deshalb restriktiv zulassen, Installations- und Update-Aktivitäten überwachen und neue Add-ons konsequent auf ungewöhnliche Verbindungen zu unbekannten C2-Endpunkten sowie persistente WebSocket-Aktivität prüfen.
Zuletzt aktualisiert am 29. August 2026




