Sicherheitsforscher von Koi haben DarkSpectre aufgedeckt, einen Bedrohungsakteur, der über bösartige Browser-Erweiterungen in Chrome, Edge und Firefox mehr als 8,8 Millionen Nutzer infizierte.
Die Kampagne zeigt, wie vertrauenswürdige Browser-Marktplätze durch Geduld, legitime Funktionen und fortschrittliche Täuschungstechniken in großem Maßstab missbraucht werden können.
Die Bedrohungsakteure infizierten „… über 8,8 Millionen Nutzer im Laufe von mehr als 7 Jahren“, sagten die Forscher.
Die Infrastruktur hinter den Kampagnen von DarkSpectre
Laut den Untersuchungen von Koi Security bestand der Betrieb aus drei großen Kampagnen: ShadyPanda, die etwa 5,6 Millionen Nutzer infizierte; Zoom Stealer, der 2,2 Millionen Nutzer ins Visier nahm; und GhostPoster, von dem rund 1,05 Millionen Nutzer betroffen waren.
Was DarkSpectre von anderen unterscheidet, ist die operative Disziplin.
Anstatt offensichtlich bösartige Tools einzusetzen, veröffentlichte die Gruppe Erweiterungen mit echten Funktionen – etwa Dashboards und Widgets für neue Tabs – und nutzte legitime Domains wie infinitynewtab[.]com und infinitytab[.]com.
Hinter den Kulissen kommunizierten dieselben Domains mit einer separaten Command-and-Control-Infrastruktur (C2), über die bösartige Payloads ausgeliefert wurden.
Die Forscher beschrieben die Untersuchung als das Entwirren eines Netzes miteinander verbundener Erweiterungen, Herausgeber und Domains.
Jede Entdeckung förderte weitere Werkzeuge zutage und enthüllte schließlich Dutzende bösartige Erweiterungen, die von derselben Instanz betrieben wurden.
Mehrere Erweiterungen kommunizierten mit einer Infrastruktur, die zuvor in unabhängigen Untersuchungen gemeldet worden war, und bestätigten damit, dass die Kampagnen miteinander verbunden und zentral verwaltet wurden.
Wie DarkSpectre jahrelang unentdeckt blieb
DarkSpectre setzte stark auf Persistenz und Täuschung, um einer Entdeckung zu entgehen.
Die Gruppe nutzte sogenannte „Zeitbomben“-Erweiterungen – Tools, die tagelang oder sogar jahrelang inaktiv blieben, bevor sie bösartiges Verhalten aktivierten.
Eine Erweiterung, New Tab – Customized Dashboard, wartete nach der Installation drei Tage, bevor sie Kontakt zu Command-and-Control-Servern aufnahm, und konnte so die Sicherheitsprüfungen des Marktplatzes unentdeckt passieren.
Um die Analyse weiter zu erschweren, aktivierte sich die Malware nur bei etwa 10 % der Seitenaufrufe, wodurch die Wahrscheinlichkeit einer Entdeckung während der Tests sank.
Die Payload-Zustellung nutzte Steganografie und verbarg JavaScript in PNG-Bilddateien, die wie harmlose Bestandteile der Erweiterung aussahen. Nach der Extraktion wurde der Code unauffällig im Hintergrund ausgeführt.
Das JavaScript selbst war durch benutzerdefinierte Kodierung, XOR-Verschlüsselung und gepackten Code stark verschleiert, um automatisierte Erkennungstools auszutricksen.
Nach der Aktivierung luden die Erweiterungen zusätzliches kodiertes JavaScript von den von den Angreifern kontrollierten Servern herunter. Dadurch konnten die Betreiber das Verhalten dynamisch ändern, ohne Erweiterungs-Updates herauszugeben, die eine erneute Prüfung ausgelöst hätten.
Dieses serverseitige Kontrollmodell stellt die zentrale Innovation des DarkSpectre-Betriebs dar.
Indem die bösartige Logik in die Backend-Infrastruktur verlagert wird, können sich Verteidiger nicht darauf verlassen, eine einzelne Aktualisierung oder Signatur zu blockieren, um die Kampagne zu unterbrechen.
So lässt sich das Risiko von Browser-Erweiterungen reduzieren
Das Ausmaß und die Persistenz von Kampagnen wie DarkSpectre zeigen, dass Browser-Erweiterungen für Bedrohungsakteure zu einem wertvollen Angriffsvektor geworden sind.
Da bösartige Erweiterungen jahrelang verborgen bleiben und in vertrauenswürdigen Umgebungen operieren können, benötigen Unternehmen mehr als grundlegende Kontrollen, um dieses Risiko zu verwalten.
- Alle installierten Browser-Erweiterungen prüfen und inventarisieren, Installationen auf genehmigte Allowlisten beschränken und Berechtigungen nach dem Prinzip der geringsten Rechte einführen.
- Eine zentrale Verwaltung von Browsern und Erweiterungen durchsetzen und dabei Unternehmensrichtlinien zur Kontrolle von Installation, Updates und Entfernung einsetzen.
- Überwachen Sie das Verhalten von Browsern und Erweiterungen auf Anomalien, darunter ungewöhnliche Netzwerkverbindungen, verzögerte Aktivierung oder die dynamische Zustellung von Payloads.
- Wenden Sie Zero-Trust- und bedingte Zugriffskontrollen auf Browsersitzungen an, um den Zugriff kompromittierter Sitzungen zu begrenzen.
- Identitäts- und Sitzungsschutz stärken, um die Auswirkungen gestohlener Cookies oder Tokens zu reduzieren, die herkömmliche MFA umgehen können.
- Nutzer über die Risiken von Erweiterungen informieren und eine umfassende Protokollierung sowie Bedrohungssuche einsetzen, um bösartige Aktivitäten mit langer Verweildauer zu erkennen.
Zusammengenommen verbessern diese Maßnahmen die Transparenz von Browseraktivitäten und verringern zugleich die Auswirkungen kompromittierter Erweiterungen.
Warum vertrauenswürdige Systeme jetzt ins Visier geraten
Angreifer wenden sich zunehmend von auffälligen, leicht erkennbaren Exploits ab und missbrauchen stattdessen vertrauenswürdige Plattformen, um langfristige Persistenz in legitimen Systemen zu etablieren.
Browser-Ökosysteme, Software-Lieferketten und SaaS-Integrationen bieten Angreifern dauerhafte Ansatzpunkte, die monatelang oder sogar jahrelang verborgen bleiben können und sich nahtlos in alltägliche Arbeitsabläufe.
Dieser Ansatz ermöglicht es Bedrohungsakteuren, herkömmliche Sicherheitskontrollen zu umgehen und gleichzeitig dauerhaften Zugriff auf sensible Daten und Benutzersitzungen zu behalten.
Da sich Bedrohungen in vertrauenswürdigen Systemen verbergen, setzen Unternehmen auf Zero-Trust, um implizites Vertrauen abzuschaffen und den Zugriff kontinuierlich zu überprüfen.





