Fast die Hälfte aller Chrome-Erweiterungen ist potenziell hochriskant

In einer aktuellen Studie zu 1.237 Chrome-Erweiterungen mit mindestens 1.000 Downloads stellten Incogni-Forscher fest, dass fast die Hälfte Berechtigungen anfordert, durch die potenziell personenbezogene Daten (PII) offengelegt, Adware und Malware verbreitet oder sogar sämtliche Online-Aktivitäten der Nutzer protokolliert werden könnten – einschließlich des Zugriffs auf Passwörter und Finanzdaten. Fast die Hälfte (48,66 Prozent) aller Chrome […]

Verfasst von
Jeff Goldman
Jeff Goldman
Nov 30, 2022
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

In einer aktuellen Studie zu 1.237 Chrome-Erweiterungen mit mindestens 1.000 Downloads stellten Incogni-Forscher fest, dass fast die Hälfte Berechtigungen anfordert, durch die potenziell personenbezogene Daten (PII) offengelegt, Adware und Malware verbreitet oder sogar sämtliche Online-Aktivitäten der Nutzer protokolliert werden könnten – einschließlich des Zugriffs auf Passwörter und Finanzdaten.

Laut Incogni haben fast die Hälfte (48,66 Prozent) aller Chrome-Erweiterungen aufgrund der bei der Installation erforderlichen Berechtigungen ein hohes oder sehr hohes Risiko, und mehr als ein Viertel (27 Prozent) sammelt Nutzerdaten.

„Einige Chrome-Erweiterungen haben praktisch Zugriff auf alles, was Sie in Ihrem Browser tun, einschließlich sämtlicher Tastatureingaben“, schrieb Incogni-Content-Manager Federico Morelli in einem Blogbeitrag über die Ergebnisse. „Wenn eine solche Erweiterung bösartig wird oder kompromittiert wird, könnte ein Angreifer jede Ihrer Aktionen ausspionieren und Ihre Anmelde- und Zahlungsdaten von jeder von Ihnen besuchten Website stehlen. Dies sind die Erweiterungen mit dem höchsten Risiko.“

Zugriff auf sensible Daten

Ein großer Teil dieser Daten ist äußerst sensibel. Mehr als 14 Prozent der von den Forschern untersuchten Erweiterungen sammeln personenbezogene Daten (PII), über 6 Prozent sammeln Authentifizierungsdaten, 2,51 Prozent sammeln persönliche Kommunikation und 1,21 Prozent Finanz- und Zahlungsinformationen.

Chrome-Erweiterungen zur Unterstützung beim Schreiben sind am datenhungrigsten (79,5 Prozent greifen auf mindestens eine Art sensibler Daten zu), sammeln durchschnittlich 2,5 Datentypen und fordern die meisten Berechtigungen an. Ganze 56,4 Prozent sammeln personenbezogene Daten (PII), und 33,3 Prozent sammeln Standortdaten.

Schreiben ist jedoch nicht die einzige riskante Kategorie – 65 Prozent der Shopping-Erweiterungen sammeln Nutzerdaten, ebenso 32 bis 35 Prozent der Erweiterungen für Produktivität, Suchtools und Sport.

Außerdem lesenswert: Microsoft warnt vor einer Zunahme von Token-Diebstahl und der Umgehung von MFA

Advertisement

Risiko durch Entwickler

Die Zuverlässigkeit des Entwicklers, der eine bestimmte Erweiterung anbietet, fließt in Incognis Risikobewertung ein. Morelli wies jedoch darauf hin, dass sich die potenziellen Auswirkungen einer Erweiterung ohne die Anforderung zusätzlicher Berechtigungen zwar nicht ändern können, das Unternehmen hinter der Erweiterung sich jedoch ohne Vorwarnung ändern oder kompromittiert werden kann.

Es sei wichtig, bei Erweiterungen von vertrauenswürdigen Entwicklern zu bleiben, schrieb Morelli. Doch auch jeder vertrauenswürdige Entwickler „kann zum Angreifer werden, Bewertungen können gekauft oder gefälscht werden, und Erweiterungen können ohne Verschulden des Entwicklers kompromittiert werden“.

Erweiterungen können auch an bösartige Gruppen verkauft werden. „Dass Adware-Anbieter Chrome-Erweiterungen kaufen und sie mit Adware und Malware infizieren, ist eine bekannte Praxis“, schrieb Morelli. „Dafür gibt es viele Beispiele – von der Übernahme der Particle-Erweiterung bis hin zu kleineren Entwicklern, deren Ruf in den Schmutz gezogen wurde.“

Ebenso wichtig ist es, auf bösartige Kopien beliebter Erweiterungen zu achten. „Auf diese fällt man leicht herein, wenn man nicht sehr sorgfältig darauf achtet, dass die Namen der Erweiterung und des Entwicklers exakt übereinstimmen“, fügte Morelli hinzu.

So minimieren Sie das Risiko durch Chrome-Erweiterungen

Um sich vor riskanten Chrome-Erweiterungen zu schützen, nannte Morelli folgende wichtige Gegenmaßnahmen:

  • Vergewissern Sie sich vor der Installation, dass Sie die Erweiterung wirklich benötigen
  • Stellen Sie sicher, dass Name, Logo und Entwickler der Erweiterung Ihren Erwartungen entsprechen
  • Prüfen Sie stets die Berechtigungsanforderungen jeder neuen Erweiterung und ihr Risikoprofil

Und wenn Sie sich unwohl fühlen, suchen Sie nach einer anderen Lösung.

„Tun Sie keine Warnsignale oder anhaltenden Zweifel ab – ganz gleich, wofür Sie die Erweiterung benötigen: Andere Entwickler werden sich dieses Bedarfs mit Sicherheit angenommen haben“, schrieb Morelli.

Lesen Sie als Nächstes: Die besten Lösungen für Endpoint Detection & Response (EDR)

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.