„Die Erweiterungen geben sich als Wallet-Portale, Desktop-Werkzeuge und Browser-Tools aus, doch ihr Code fängt während der Wallet-Import-Abläufe Wiederherstellungsphrasen und private Schlüssel ab und versucht, diese Geheimnisse an von Angreifern kontrollierte Cloudflare Workers zu senden“, erklärte Socket-Forscher Joseph Edwards in einer Analyse. Alle identifizierten Add-ons bis auf eines nehmen Kontakt zur Domain „*.icy-star-f45c.workers[.]dev“ auf; Ziel ist das Sammeln und Ausschleusen der mnemonischen Phrasen und privaten Schlüssel.
Betroffen sind folgende Erweiterungen:
- view-focus-bright@webtools.co@6.12.2
- quick-track-nest@tabtools.co@8.1.18
- vibe-kit-tool@fasttools.co@9.21.9
- edge-hub-snap@protools.net@4.12.24
- core-hub-peak@neattools.example@8.24.21
- sipoo-grozza@browserweb.com@2.1
- mozart-seo@webtools.com@1.4
- clean-file-bar@neattools.com@4.21.8
- clean-net-timer@plugify.example@4.17.1
- manager-square@webtools.com@1.4
- manager-course@webtools.com@1.4
- val-andrew@browserweb.com@1.4
- manager-team@browserweb.com@1.4
- valory-andrew@browserweb.com@1.4
- franklin-uk@browserweb.com@1.4
- franklin-uro@browserweb.com@1.4
Die Aktivität wird als Fortsetzung einer früheren Welle eingeschätzt, die das auf Anwendungssicherheit spezialisierte Unternehmen im August 2026 dokumentiert hatte. Die Erkenntnisse deuten darauf hin, dass die Angreifer Paketnamen, Versionen, Erweiterungs-IDs, Beschreibungen und die Präsentationsschicht rotieren lassen, während sie dieselben Wallet-Oberflächen, dieselbe Logik zur Verarbeitung der Zugangsdaten und dieselbe Netzinfrastruktur weiterverwenden.
Wer eine der genannten Erweiterungen installiert und eine echte Wiederherstellungsphrase oder einen echten privaten Schlüssel in die gefälschten Wallet-Oberflächen eingegeben hat, sollte von einer Kompromittierung ausgehen, auf einem sauberen System eine neue Wallet anlegen und die Guthaben dorthin verschieben.
Die Funde fallen in eine Reihe weiterer bösartiger oder fragwürdiger Erweiterungen für Firefox, Google Chrome und Microsoft Edge aus den vergangenen Monaten. Eine Firefox-Erweiterung namens „ID- Pay“ (pdf-para-texto@extensao.local) gibt sich als Hilfsmittel zur Identitätsprüfung vor dem Öffnen geschützter PDF-Dokumente aus, lädt jedoch eine Payload von angreiferkontrollierter Infrastruktur nach und injiziert JavaScript in die legitime Domain „accounts.google[.]com“, um Sitzungs-Cookies zu stehlen.
Akamai beschrieb eine Gruppe von 32 bösartigen Browser-Erweiterungen im Chrome Web Store und im Microsoft-Edge-Add-ons-Store, die sich als harmlose Produktivitätswerkzeuge ausgeben, Daten abgreifen, das Surfverhalten überwachen und den aktiven Tab heimlich durch eine URL ersetzen, die aus einer aus der Ferne abgerufenen Konfiguration stammt. Die Kampagne läuft seit März 2025 und wird einem koreanischsprachigen Akteur zugeschrieben. Eine weitere Gruppe von rund 30 Erweiterungen tarnt sich als Produktivitäts- und Datenschutzwerkzeuge sowie als kryptobezogene Dienste und erscheint unter den Namen bekannter, legitimer Finanzpersönlichkeiten. Sie leitet Opfer auf Phishing-Seiten für Krypto-Wallets um, die Wiederherstellungsphrasen abgreifen sollen, überspringt dabei aber englischsprachige Nutzer und Analyseumgebungen.
Hinzu kommen 31 russischsprachige Chrome-Erweiterungen, die als VPN für jeweils einen im Land blockierten Dienst beworben werden – etwa Anthropic Claude, Facebook, Google Gemini, LinkedIn, Netflix, Notion, OpenAI ChatGPT, Spotify, Telegram, Threads, Wikipedia, X und YouTube. Tatsächlich leiten sie den Browser-Verkehr über einen Proxy, dessen Serverliste nach der Installation von einer GitHub-Pages-Adresse bezogen wird; als Rückfallebene dienen Blogger, Google Docs und Telegram.
Die Chrome-Erweiterung Stylish fängt sämtliche Konversationen mit ChatGPT, Gemini, Claude, Perplexity, Character.AI und GitHub Copilot ab und leitet den vollständigen Antworttext an ihren Betreiber weiter. Die Erweiterung „Urban VPN“ enthält eine „Anti-Phishing“-Funktion, die vor schädlichen Seiten warnen soll, tatsächlich aber nie eine Phishing-Warnung ausgibt und besuchte URLs still an Server von BIScience überträgt. Urban VPN war zuvor vorgeworfen worden, Nutzerunterhaltungen mit KI-Chatbots mitzuschneiden; die Entwickler stellten klar, dass eine KI-bezogene Verarbeitung erst nach ausdrücklicher Aktivierung der Funktion „AI Protection“ stattfinde. Im Mai behoben die Entwickler zudem eine hochriskante Schwachstelle, über die jede Website ohne Herkunftsprüfung beliebige Befehle an die Erweiterung senden konnte.
Die als Werbeblocker vermarktete Erweiterung „Pop up blocker for Chrome™ - Poper Blocker“ liefert einen Interpreter mit, der Anweisungen von einem Command-and-Control-Server lädt und ausführt – und damit die Manifest-V3-Regeln von Google umgeht, die ein solches Verhalten untersagen. Die Befehle erlauben das Sammeln von Browser-Fingerabdrücken, Browserverlauf, Profilinformationen aus sozialen Netzwerken und Interaktionen mit KI-Chatbots.
Nutzern wird geraten, die installierten Browser-Erweiterungen zu prüfen und nicht mehr benötigte zu entfernen. Organisationen sollten Erweiterungen in verwalteten Umgebungen auditieren, Laufzeitüberwachung einsetzen und verhaltensbasierte Überwachungstechnik für Erweiterungen einführen, um verdächtige Aktivitäten zu erkennen.
