LayerX entdeckt, wie bösartige ChatGPT-Erweiterungen Benutzerkonten kapern

LayerX hat bösartige ChatGPT-Erweiterungen entdeckt, die Benutzersitzungen kapern, um vertrauliche KI-Daten zu stehlen.

Verfasst von
Ken Underhill
Ken Underhill
Jan 28, 2026
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Da KI-Produktivitätstools immer beliebter werden, missbrauchen Angreifer unbemerkt bösartige Chrome-Erweiterungen, um ChatGPT-Konten zu kapern und vertrauliche Daten abzuschöpfen. 

Obwohl die Kampagne noch in einem frühen Stadium steckt, warnen LayerX-Forscher davor, dass sie einen wachsenden Sicherheitsblindfleck für Unternehmen offenlegt, die generative KI einsetzen.

„Jede Organisation, die sich Sorgen über Shadow AI macht, sollte sich gleichermaßen Sorgen über Shadow-Browser-Erweiterungen machen. Mitarbeitende installieren diese Tools, um ihre Produktivität zu steigern, doch jede einzelne kann eine potenzielle Hintertür in die KI-Umgebungen eines Unternehmens sein“, sagte Natalie Zargarov, Sicherheitsforscherin bei LayerX, in einer E-Mail an eSecurityPlanet.  

Sie fügte hinzu: „Wenn eine ChatGPT-Sitzung kompromittiert wird, erhalten Angreifer Zugriff auf alles, was der Benutzer besprochen hat – proprietären Code, vertrauliche Analysen und strategische Planung.“ 

Natalie erklärte außerdem: „Dies ist eine organisierte Operation und keine opportunistische Malware. Sie ist darauf ausgelegt, unauffällig zu bleiben, bis die Zahl der Installationen eine aggressivere Verbreitung rechtfertigt.“

Die Kampagne mit den bösartigen ChatGPT-Erweiterungen

LayerX-Forscher haben eine koordinierte Kampagne aufgedeckt, an der 16 bösartige Browser-Erweiterungen beteiligt sind, die sich als Tools zur Erweiterung von ChatGPT und zur Produktivitätssteigerung ausgeben. 

Obwohl diese Erweiterungen legitim erscheinen und tatsächlich Funktionen bieten, besteht ihr Hauptzweck darin, die Authentifizierungstokens der ChatGPT-Sitzungen von Benutzern zu stehlen – und Angreifern so unbemerkt Zugriff auf Kontoebene zu verschaffen.

Bisher hat die Kampagne rund 900 Downloads erreicht – eine vergleichsweise geringe Zahl im Vergleich zu größeren, auf Erweiterungen basierenden Bedrohungen wie GhostPoster oder RolyPoly VPN. 

Die Forscher betonen jedoch, dass die Größe allein ein schlechter Risikoindikator ist. KI-Produktivitätserweiterungen gewinnen schnell an Bedeutung, und schon eine einzige Iteration kann eine weite Verbreitung erreichen – insbesondere, wenn die Tools vertrauenswürdigen Marken sehr ähnlich sehen.

So funktioniert der Angriff

Advertisement

Die Erweiterungen nutzen keine Schwachstellen in ChatGPT selbst aus. 

Stattdessen missbrauchen sie legitime Funktionen von Browser-Erweiterungen, um während der normalen Laufzeit der Anwendung Authentifizierungsartefakte abzufangen. 

Nach der Installation schleusen die Erweiterungen Inhaltsskripte direkt in chatgpt[.]com ein und führen sie in der MAIN-JavaScript-Welt des Browsers aus – demselben Ausführungskontext, den die ChatGPT-Webanwendung verwendet.

Die Ausführung in dieser Umgebung verschafft den Erweiterungen umfassenden Einblick in das interne Verhalten der Anwendung. 

Sitzungskaperung

Die bösartigen Skripte greifen native Browser-APIs wie window.fetch ab und können dadurch von ChatGPT erzeugte ausgehende Anfragen beobachten. 

Wird eine Anfrage mit Autorisierungs-Headern erkannt, wird das Sitzungstoken extrahiert und an ein von den Angreifern kontrolliertes Backend gesendet.

Mit diesem Token können sich Angreifer als das Opfer bei ChatGPT authentifizieren, ohne Anmeldeaufforderungen, MFA-Abfragen oder Sicherheitswarnungen auszulösen. 

Von dort aus erhalten die Angreifer die vollständigen Berechtigungen des Benutzers, einschließlich des Zugriffs auf den Unterhaltungsverlauf, Metadaten, proprietären Code, vertrauliche Geschäftsanalysen und verbundene Dienste von Drittanbietern wie Google Drive, Slack und GitHub. 

Damit kann eine einzige kompromittierte Sitzung die sensibelsten KI-gestützten Arbeitsabläufe eines Unternehmens offenlegen.

Da der Angriff auf gültigen Sitzungstokens und nicht auf gestohlenen Zugangsdaten, Exploits oder herkömmlicher Malware beruht, ist er mit herkömmlichen Endpunkt- oder Netzwerksicherheitskontrollen nur schwer zu erkennen. 

Die Erweiterungen verhalten sich vollständig innerhalb des erwarteten Browserverhaltens, fügen sich neben legitime KI-Produktivitätstools ein und umgehen viele bestehende Abwehrmaßnahmen.

Neben Sitzungstokens exfiltrieren die Erweiterungen auch zusätzliche Metadaten, darunter Informationen zur Erweiterungsversion, Spracheinstellungen, Nutzungs-Telemetriedaten und vom Backend ausgegebene Zugriffstokens. 

Zusammengeführt ermöglichen diese Daten eine dauerhafte Identifizierung von Benutzern, die Erstellung von Verhaltensprofilen und dauerhaften Zugriff über mehrere Sitzungen hinweg – wodurch sowohl die Datenschutzrisiken als auch das potenzielle Ausmaß des Missbrauchs zunehmen.

Advertisement

Eine der bösartigen Erweiterungen trug sogar das „featured“-Abzeichen von Chrome, das die Einhaltung empfohlener Entwicklungspraktiken signalisiert. 

Risiken durch KI-Browser-Erweiterungen reduzieren

Da KI-Produktivitätstools in alltägliche Arbeitsabläufe eingebettet werden, entwickeln sich Browser-Erweiterungen zu einer risikoreichen, aber häufig übersehenen Angriffsfläche. 

Die von LayerX identifizierten bösartigen Erweiterungen zeigen, wie leicht vertrauenswürdig wirkende Tools missbraucht werden können, um dauerhaften Zugriff auf vertrauliche KI-Konten zu erlangen, ohne herkömmliche Softwareschwachstellen auszunutzen. 

Unternehmen sollten bei der Verwaltung von KI-Browser-Erweiterungen einen mehrschichtigen, proaktiven Ansatz verfolgen.

  • Behandeln Sie KI-Browser-Erweiterungen als Hochrisikosoftware , indem Sie Erweiterungen, die mit authentifizierten KI-Diensten interagieren, einschränken, genehmigen und regelmäßig prüfen.
  • Setzen Sie Unternehmensrichtlinien für Browser durch, die die Berechtigungen von Erweiterungen beschränken, Skriptinjektionen auf sensiblen Domains blockieren und verwaltete Browser für den KI-Zugriff vorschreiben.
  • Überwachen Sie anomales KI-Konto-verhalten, einschließlich ungewöhnlicher Sitzungsaktivitäten, wiederverwendeter Tokens, geografischer Anomalien und verdächtiger Zugriffe auf Konnektoren.
  • Reduzieren Sie den Explosionsradius durch Zugriff nach dem Prinzip der geringsten Privilegien, indem Sie Integrationen von KI-Konnektoren begrenzen und für Konten, die generative KI-Tools verwenden, eine Segmentierung durchsetzen.
  • Setzen Sie Erkennung von Bedrohungen auf Browser-Ebene und Informationen zu Erweiterungen ein, um bösartige Verhaltensweisen wie API-Hooking, das Abfangen von Tokens und verdächtige Backend-Kommunikation zu erkennen.
  • Schulen Sie Mitarbeitende über die Risiken inoffizieller KI-Produktivitätstools und ähnlicher Erweiterungen und beziehen Sie Browser-Erweiterungen in die Risikosteuerung für Drittanbieter ein.
  • Testen und aktualisieren Sie regelmäßig Pläne zur Reaktion auf Vorfälle , um sicherzustellen, dass Teams Szenarien kompromittierter KI-Konten auf Browserbasis erkennen, eindämmen und beheben können.

In ihrer Gesamtheit helfen diese Maßnahmen Unternehmen, Missbrauch frühzeitig zu erkennen, das Ausmaß eines Vorfalls zu begrenzen und ihre Widerstandsfähigkeit gegenüber KI-Bedrohungen durch Erweiterungen zu stärken.

KI-Browser-Erweiterungen stellen ein wachsendes Risiko dar

Diese Kampagne unterstreicht, wie sich der Browser still und leise zu einer Sicherheitsfrontlinie für die Einführung von KI in Unternehmen entwickelt hat. 

Da generative KI-Tools immer tiefer in geschäftskritische Arbeitsabläufe vordringen, nehmen Angreifer zunehmend das sie umgebende Ökosystem ins Visier und nicht die Plattformen selbst. 

Bösartige Browser-Erweiterungen – von Benutzern als vertrauenswürdig eingestuft, schwer zu überwachen und in der Lage, umfangreiche Berechtigungen zu übernehmen – stellen ein wachsendes Lieferkettenrisiko dar, dem viele Unternehmen noch immer nicht vollständig begegnen können.   

Um diese Art impliziten Vertrauens zu begegnen, ist ein Umdenken hin zu Zero-Trust-Ansätzen erforderlich, die Benutzer, Geräte und Anwendungen kontinuierlich verifizieren.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.