Das unbemerkte Cybersecurity-Risiko, das in Ihren Browser-Erweiterungen lauert
Wie alltägliche Add-ons unbemerkt Ihre Security gefährden können
Die wichtigsten Erkenntnisse
- Browser-Erweiterungen laufen mit tiefem Zugriff im Browser, was sie zu einem attraktiven Ziel für Cyberkriminelle macht.
- Viele der jüngsten Angriffe betreffen Kompromittierungen der Lieferkette, bei denen vertrauenswürdige Erweiterungen nach Monaten oder Jahren normaler Nutzung bösartig werden.
- Bösartige Erweiterungen werden oft in großem Maßstab für Spionage, Datendiebstahl, Browser-Hijacking, Fraud und Unternehmensspionage eingesetzt.
- Sogar Erweiterungen von offiziellen Shops mit guten Bewertungen und „Featured“-Abzeichen werden missbraucht.
- Die Reduzierung der unkontrollierten Ausbreitung von Erweiterungen, die Überprüfung von Berechtigungen und die Behandlung von Erweiterungen als Software-Assets sind entscheidend, um Risiken zu begrenzen.
Browsererweiterungen sollen das Web nützlicher machen. Von Ad-Blockern und Passwortmanagern bis hin zu KI-Seitenleisten und -Produktivitätstools versprechen Erweiterungen Komfort mit nur einem Klick. Aber diese Bequemlichkeit geht auf Kosten von Cyber-Schwachstellen. Und Angreifer nutzen diese Schwachstellen zunehmend aus.
Jüngsten Untersuchungen zufolge sind bösartige Browser-Erweiterungen nicht mehr nur eine Randbedrohung oder ein geringfügiges Ärgernis. Sie sind jetzt ein skalierbarer, unauffälliger Angriffsvektor, der in der Lage ist, Millionen von Nutzern auszuspionieren, sensible Daten zu stehlen und die Security von Unternehmen zu untergraben.
Wie Browser-Erweiterungen funktionieren – und warum sie anfällig sind
Auf technischer Ebene arbeiten Browser-Erweiterungen mit erweiterten Berechtigungen. Je nachdem, was ein Nutzer während der Installation genehmigt, kann eine Erweiterung Webseiten lesen und verändern, Aktivitäten über Tabs hinweg verfolgen, auf Sitzungsdaten zugreifen oder direkt mit webbasierten Anwendungen interagieren.
Dieser Zugriff macht die Erweiterungen so leistungsstark. Aber genau das macht sie auch potenziell gefährlich. Sind sie einmal installiert, laufen Erweiterungen in der Regel dauerhaft im Hintergrund und werden automatisch aktualisiert. Nutzer überprüfen selten die Berechtigungseinstellungen oder Aktualisierungen, wodurch ein langjähriges Vertrauensverhältnis entsteht, das Angreifer ausnutzen können.
Im Gegensatz zu herkömmlicher Malware müssen bösartige Erweiterungen keine Softwarefehler ausnutzen. Sie arbeiten vollständig innerhalb der Regeln des Browsers und verwenden Berechtigungen, die der Nutzer bereits erteilt hat.
Was erweiterungsbasierte Angriffe ermöglichen können
Über bösartige Browsererweiterungen können sensible Daten gestohlen, Zugangsdaten gesammelt, das Verhalten der Nutzer verfolgt und Inhalte direkt im Browser injiziert oder manipuliert werden, wodurch der Browser effektiv zu einem Zugangspunkt für umfassendere Angriffe wird.
Da die Erweiterungen im Browser liegen – wo Nutzer sich authentifizieren, SaaS-Anwendungen nutzen und sensible Arbeitsabläufe bearbeiten –, können Angreifer sie für Überwachung, Session Hijacking, Fraud und Unternehmensspionage nutzen, ohne traditionelle Malware einzusetzen.
In vielen Fällen erhält das Opfer nie eine Warnung. Die Erweiterung „funktioniert“ weiterhin, während sie im Hintergrund Daten an die vom Angreifer kontrollierte Infrastruktur weiterleitet.
Reale Angriffe spiegeln das Ausmaß des Problems wider
Jüngste Berichte unterstreichen, wie weit verbreitet diese Bedrohungen mittlerweile sind.
Mitte 2025 dokumentierte Malwarebytes eine Kampagne mit bösartigen Erweiterungen in den offiziellen Chrome- und Edge-Stores, die Millionen von Nutzern ausspionierte. Diese Erweiterungen boten legitime Funktionen, sammelten positive Bewertungen und erhielten sogar eine Verifizierung oder eine hervorgehobene Platzierung. Erst später entdeckten Forscher, dass bösartiger Code durch Updates eingeführt worden war, wodurch vertrauenswürdige Tools in Überwachungs-Malware verwandelt wurden.
Kürzlich entdeckten Forscher Chrome-Erweiterungen, die sich als KI-Produktivitätstools ausgaben und heimlich Gespräche von Plattformen wie ChatGPT und DeepSeek sowie Browseraktivitäten sammelten. Für Verbraucher kann dies einen Verlust des Datenschutzes bedeuten. Für Unternehmen kann dies proprietären Code, vertrauliche Forschung oder sensible Geschäftsdiskussionen offenlegen.
Langjährige Kampagnen wie DarkSpectre treiben dieses Modell noch weiter voran. In einigen Fällen blieben Erweiterungen fünf Jahre oder länger harmlos, bevor sie als Waffe eingesetzt wurden. Das bedeutet, dass die Angreifer massive Installationsbasen aufbauen konnten, bevor sie den Schalter umlegten.
Lieferkettenangriff auf Browserebene
Ein Aspekt, der diese Vorfälle besonders beunruhigend macht, ist der Bezug zur Lieferkette.
Viele der betroffenen Erweiterungen waren nicht von Anfang an bösartig. Gefährlich wurden sie erst nach einem Update, oft im Anschluss an einen Eigentümerwechsel oder eine Änderung der Entwicklerkontrolle. Aus Sicht des Nutzers änderte sich nichts. Die Updates wurden wie immer im Hintergrund installiert.
„Wenn eine Erweiterung eine Weile im Web Store verfügbar war, können Cyberkriminelle bösartigen Code durch Updates in die Erweiterung einfügen. Manche Forscher bezeichnen die sauberen Erweiterungen als „Schläferagenten“. Diese Schläferagenten sind die Grundlage für zukünftige bösartige Aktivitäten.“
– Malwarebytes [socradar.io]
Dieser Ansatz ähnelt Angriffen auf die Software-Lieferkette, die man auch anderswo beobachtet, allerdings mit weit weniger Kontrolle und Regulierung.
Vertrauenssignale wie Downloadzahlen, Bewertungen und Langlebigkeit sind keine zuverlässigen Indikatoren für Sicherheit mehr.
So schützen Sie sich vor bösartigen Erweiterungen
Erweiterungen komplett abzuschaffen ist unrealistisch, aber es gibt praktische Schritte, die Privatpersonen und Organisationen unternehmen können, um das Risiko zu verringern:
- Weniger Erweiterungen installieren. Jede Erweiterung erweitert die Angriffsfläche. Entfernen Sie alles, was Sie nicht aktiv nutzen.
- Erweiterungen regelmäßig überprüfen. Achten Sie besonders auf langjährige Erweiterungen und aktuelle Updates oder Eigentümerwechsel.
- Berechtigungen prüfen. Seien Sie misstrauisch gegenüber Tools, die ohne einen klaren, zwingenden Grund einen umfassenden Zugriff verlangen.
- Geschäftliches und privates Browsen trennen. Die Begrenzung von Erweiterungen in Arbeitsbrowsern kann die organisatorische Exposition erheblich reduzieren.
- Erweiterungen wie Software behandeln. Für Unternehmen bedeutet das: Bestandsaufnahme, Kontrolle und laufende Überprüfung, nicht blindes Vertrauen.
Darüber hinaus können Sie Ihre Fähigkeit, Vorfälle aller Art zu erkennen und darauf zu reagieren – ohne zusätzliche Workloads für die interne IT – mit einer KI-gestützten XDR-Lösung wie Barracuda Managed XDR verbessern.
Vertrauen wird verdient – und kann entzogen werden
Browsererweiterungen stehen im Mittelpunkt der modernen digitalen Arbeit, wo Authentifizierung, Zusammenarbeit und sensible Daten zusammenlaufen. Das macht sie zu einem immer begehrteren Ziel für Angreifer, die einen stillen, dauerhaften Zugang suchen.
Die Lektion aus den jüngsten Angriffen ist klar: Nur weil eine Erweiterung in der Vergangenheit sicher war, heißt das nicht, dass sie auch heute sicher ist. In einer Bedrohungslandschaft, die durch die Kompromittierung der Lieferkette geprägt ist, muss Vertrauen kontinuierlich neu bewertet werden, sonst wird es ausgenutzt.
Bericht zu E-Mail-Bedrohungen 2026
Erfahren Sie, wie KI und Phishing-as-a-Service die E-Mail-Bedrohungslandschaft verändern und wie Sie sich schützen können
Abonnieren Sie den Barracuda-Blog.
Melden Sie sich an, um aktuelle Bedrohungsinformationen, Branchenkommentare und mehr zu erhalten.
Der Managed XDR Global Threat Report
Wichtige Erkenntnisse zu den Taktiken, die Angreifer verwenden, um Unternehmen anzugreifen, sowie zu den Sicherheitslücken, die sie auszunutzen versuchen