In einer aktuellen Studie zu 1.237 Chrome-Erweiterungen mit mindestens 1.000 Downloads stellten Incogni-Forscher fest, dass fast die Hälfte Berechtigungen anfordert, durch die potenziell personenbezogene Daten (PII) offengelegt, Adware und Malware verbreitet oder sogar sämtliche Online-Aktivitäten der Nutzer protokolliert werden könnten – einschließlich des Zugriffs auf Passwörter und Finanzdaten.
Laut Incogni haben fast die Hälfte (48,66 Prozent) aller Chrome-Erweiterungen aufgrund der bei der Installation erforderlichen Berechtigungen ein hohes oder sehr hohes Risiko, und mehr als ein Viertel (27 Prozent) sammelt Nutzerdaten.
„Einige Chrome-Erweiterungen haben praktisch Zugriff auf alles, was Sie in Ihrem Browser tun, einschließlich sämtlicher Tastatureingaben“, schrieb Incogni-Content-Manager Federico Morelli in einem Blogbeitrag über die Ergebnisse. „Wenn eine solche Erweiterung bösartig wird oder kompromittiert wird, könnte ein Angreifer jede Ihrer Aktionen ausspionieren und Ihre Anmelde- und Zahlungsdaten von jeder von Ihnen besuchten Website stehlen. Dies sind die Erweiterungen mit dem höchsten Risiko.“
Zugriff auf sensible Daten
Ein großer Teil dieser Daten ist äußerst sensibel. Mehr als 14 Prozent der von den Forschern untersuchten Erweiterungen sammeln personenbezogene Daten (PII), über 6 Prozent sammeln Authentifizierungsdaten, 2,51 Prozent sammeln persönliche Kommunikation und 1,21 Prozent Finanz- und Zahlungsinformationen.
Chrome-Erweiterungen zur Unterstützung beim Schreiben sind am datenhungrigsten (79,5 Prozent greifen auf mindestens eine Art sensibler Daten zu), sammeln durchschnittlich 2,5 Datentypen und fordern die meisten Berechtigungen an. Ganze 56,4 Prozent sammeln personenbezogene Daten (PII), und 33,3 Prozent sammeln Standortdaten.
Schreiben ist jedoch nicht die einzige riskante Kategorie – 65 Prozent der Shopping-Erweiterungen sammeln Nutzerdaten, ebenso 32 bis 35 Prozent der Erweiterungen für Produktivität, Suchtools und Sport.
Außerdem lesenswert: Microsoft warnt vor einer Zunahme von Token-Diebstahl und der Umgehung von MFA
Risiko durch Entwickler
Die Zuverlässigkeit des Entwicklers, der eine bestimmte Erweiterung anbietet, fließt in Incognis Risikobewertung ein. Morelli wies jedoch darauf hin, dass sich die potenziellen Auswirkungen einer Erweiterung ohne die Anforderung zusätzlicher Berechtigungen zwar nicht ändern können, das Unternehmen hinter der Erweiterung sich jedoch ohne Vorwarnung ändern oder kompromittiert werden kann.
Es sei wichtig, bei Erweiterungen von vertrauenswürdigen Entwicklern zu bleiben, schrieb Morelli. Doch auch jeder vertrauenswürdige Entwickler „kann zum Angreifer werden, Bewertungen können gekauft oder gefälscht werden, und Erweiterungen können ohne Verschulden des Entwicklers kompromittiert werden“.
Erweiterungen können auch an bösartige Gruppen verkauft werden. „Dass Adware-Anbieter Chrome-Erweiterungen kaufen und sie mit Adware und Malware infizieren, ist eine bekannte Praxis“, schrieb Morelli. „Dafür gibt es viele Beispiele – von der Übernahme der Particle-Erweiterung bis hin zu kleineren Entwicklern, deren Ruf in den Schmutz gezogen wurde.“
Ebenso wichtig ist es, auf bösartige Kopien beliebter Erweiterungen zu achten. „Auf diese fällt man leicht herein, wenn man nicht sehr sorgfältig darauf achtet, dass die Namen der Erweiterung und des Entwicklers exakt übereinstimmen“, fügte Morelli hinzu.
So minimieren Sie das Risiko durch Chrome-Erweiterungen
Um sich vor riskanten Chrome-Erweiterungen zu schützen, nannte Morelli folgende wichtige Gegenmaßnahmen:
- Vergewissern Sie sich vor der Installation, dass Sie die Erweiterung wirklich benötigen
- Stellen Sie sicher, dass Name, Logo und Entwickler der Erweiterung Ihren Erwartungen entsprechen
- Prüfen Sie stets die Berechtigungsanforderungen jeder neuen Erweiterung und ihr Risikoprofil
Und wenn Sie sich unwohl fühlen, suchen Sie nach einer anderen Lösung.
„Tun Sie keine Warnsignale oder anhaltenden Zweifel ab – ganz gleich, wofür Sie die Erweiterung benötigen: Andere Entwickler werden sich dieses Bedarfs mit Sicherheit angenommen haben“, schrieb Morelli.
Lesen Sie als Nächstes: Die besten Lösungen für Endpoint Detection & Response (EDR)





