
Malware in Browser-Extensions: Millionen Nutzer im Visier
Sicherheitsforscher bei Microsoft haben eine groß angelegte Malware-Kampagne in Browser-Extensions aufgedeckt, die Millionen Nutzer betroffen hat. Wie Bleeping Computer meldet, wurde eine gefälschte Perplexity-Extension im Chrome Web Store entdeckt, die Suchanfragen und Adressleisten-Eingaben protokollierte. Die Extension spielte sich als legitimes KI-Tool auf und leitete jede Eingabe an externe Server weiter.
Die Kampagne ist bemerkenswert, weil sie über Jahre hinweg unentdeckt blieb, wie t3n berichtet. Millionenfach installierte Extensions in Microsoft Edge und Chrome wurden für Datenabgriff genutzt — nicht nur einzelne Anfragen, sondern systematisch jedes Zeichen, das Nutzer eingaben. Microsoft hat die Extensions inzwischen aus den Web Stores entfernt, aber Experten warnen: Das Problem ist größer als eine einzelne Extension. Die Angriffsmethode — legitime Tools nachahmen, sich in populäre App-Stores einschleichen, Datenlecks verschleiern — ist skalierbar und schwer zu detektieren.
Für Unternehmen in der DACH-Region ist das kritisch. Browser-Extensions sind oft übersehen in der Security-Policy: Während Mittelständler Passwort-Manager und Produktivitäts-Tools installieren, fehlt die Kontrolle über Datenflüsse. Unter DSGVO können Personendaten (Suchanfragen, URLs, Eingaben) nicht einfach an unbekannte Server geleitet werden — dennoch zeigt der Fall, dass Extension-Märkte nur oberflächlich kontrolliert werden. Für Pentesting und Red-Team-Arbeit bedeutet das: Browser-Extensions sind ein Angriffspunkt, den viele Organisationen nicht im Radar haben.
Der Take-Away ist einfach: Jede installierte Extension ist eine potenzielle Privilegien-Eskalation. Bei der nächsten KI-Pentesting-Kampagne sollte der Browser-Zustand mit eingeprüft werden — welche Extensions laufen, welche Berechtigungen haben sie, welche Datenlecks sind möglich? Gleichzeitig gehört eine klare Policy in jeden Onboarding-Prozess: Extensions müssen white-gelistet sein, Reviews müssen aktuell sein, und verdächtige Berechtigungsabfragen gehören eskaliert. Die 50-Punkte-Red-Team-Checkliste für LLM-Apps sollte auch Browser-Kontext abdecken — denn jeder LLM-Chat über den Browser läuft durch Ihre Extensions.