Da KI-Produktivitätstools immer beliebter werden, missbrauchen Angreifer unbemerkt bösartige Chrome-Erweiterungen, um ChatGPT-Konten zu kapern und vertrauliche Daten abzuschöpfen.
Obwohl die Kampagne noch in einem frühen Stadium steckt, warnen LayerX-Forscher davor, dass sie einen wachsenden Sicherheitsblindfleck für Unternehmen offenlegt, die generative KI einsetzen.
„Jede Organisation, die sich Sorgen über Shadow AI macht, sollte sich gleichermaßen Sorgen über Shadow-Browser-Erweiterungen machen. Mitarbeitende installieren diese Tools, um ihre Produktivität zu steigern, doch jede einzelne kann eine potenzielle Hintertür in die KI-Umgebungen eines Unternehmens sein“, sagte Natalie Zargarov, Sicherheitsforscherin bei LayerX, in einer E-Mail an eSecurityPlanet.
Sie fügte hinzu: „Wenn eine ChatGPT-Sitzung kompromittiert wird, erhalten Angreifer Zugriff auf alles, was der Benutzer besprochen hat – proprietären Code, vertrauliche Analysen und strategische Planung.“
Natalie erklärte außerdem: „Dies ist eine organisierte Operation und keine opportunistische Malware. Sie ist darauf ausgelegt, unauffällig zu bleiben, bis die Zahl der Installationen eine aggressivere Verbreitung rechtfertigt.“
Die Kampagne mit den bösartigen ChatGPT-Erweiterungen
LayerX-Forscher haben eine koordinierte Kampagne aufgedeckt, an der 16 bösartige Browser-Erweiterungen beteiligt sind, die sich als Tools zur Erweiterung von ChatGPT und zur Produktivitätssteigerung ausgeben.
Obwohl diese Erweiterungen legitim erscheinen und tatsächlich Funktionen bieten, besteht ihr Hauptzweck darin, die Authentifizierungstokens der ChatGPT-Sitzungen von Benutzern zu stehlen – und Angreifern so unbemerkt Zugriff auf Kontoebene zu verschaffen.
Bisher hat die Kampagne rund 900 Downloads erreicht – eine vergleichsweise geringe Zahl im Vergleich zu größeren, auf Erweiterungen basierenden Bedrohungen wie GhostPoster oder RolyPoly VPN.
Die Forscher betonen jedoch, dass die Größe allein ein schlechter Risikoindikator ist. KI-Produktivitätserweiterungen gewinnen schnell an Bedeutung, und schon eine einzige Iteration kann eine weite Verbreitung erreichen – insbesondere, wenn die Tools vertrauenswürdigen Marken sehr ähnlich sehen.
So funktioniert der Angriff
Die Erweiterungen nutzen keine Schwachstellen in ChatGPT selbst aus.
Stattdessen missbrauchen sie legitime Funktionen von Browser-Erweiterungen, um während der normalen Laufzeit der Anwendung Authentifizierungsartefakte abzufangen.
Nach der Installation schleusen die Erweiterungen Inhaltsskripte direkt in chatgpt[.]com ein und führen sie in der MAIN-JavaScript-Welt des Browsers aus – demselben Ausführungskontext, den die ChatGPT-Webanwendung verwendet.
Die Ausführung in dieser Umgebung verschafft den Erweiterungen umfassenden Einblick in das interne Verhalten der Anwendung.
Sitzungskaperung
Die bösartigen Skripte greifen native Browser-APIs wie window.fetch ab und können dadurch von ChatGPT erzeugte ausgehende Anfragen beobachten.
Wird eine Anfrage mit Autorisierungs-Headern erkannt, wird das Sitzungstoken extrahiert und an ein von den Angreifern kontrolliertes Backend gesendet.
Mit diesem Token können sich Angreifer als das Opfer bei ChatGPT authentifizieren, ohne Anmeldeaufforderungen, MFA-Abfragen oder Sicherheitswarnungen auszulösen.
Von dort aus erhalten die Angreifer die vollständigen Berechtigungen des Benutzers, einschließlich des Zugriffs auf den Unterhaltungsverlauf, Metadaten, proprietären Code, vertrauliche Geschäftsanalysen und verbundene Dienste von Drittanbietern wie Google Drive, Slack und GitHub.
Damit kann eine einzige kompromittierte Sitzung die sensibelsten KI-gestützten Arbeitsabläufe eines Unternehmens offenlegen.
Da der Angriff auf gültigen Sitzungstokens und nicht auf gestohlenen Zugangsdaten, Exploits oder herkömmlicher Malware beruht, ist er mit herkömmlichen Endpunkt- oder Netzwerksicherheitskontrollen nur schwer zu erkennen.
Die Erweiterungen verhalten sich vollständig innerhalb des erwarteten Browserverhaltens, fügen sich neben legitime KI-Produktivitätstools ein und umgehen viele bestehende Abwehrmaßnahmen.
Neben Sitzungstokens exfiltrieren die Erweiterungen auch zusätzliche Metadaten, darunter Informationen zur Erweiterungsversion, Spracheinstellungen, Nutzungs-Telemetriedaten und vom Backend ausgegebene Zugriffstokens.
Zusammengeführt ermöglichen diese Daten eine dauerhafte Identifizierung von Benutzern, die Erstellung von Verhaltensprofilen und dauerhaften Zugriff über mehrere Sitzungen hinweg – wodurch sowohl die Datenschutzrisiken als auch das potenzielle Ausmaß des Missbrauchs zunehmen.
Eine der bösartigen Erweiterungen trug sogar das „featured“-Abzeichen von Chrome, das die Einhaltung empfohlener Entwicklungspraktiken signalisiert.
Risiken durch KI-Browser-Erweiterungen reduzieren
Da KI-Produktivitätstools in alltägliche Arbeitsabläufe eingebettet werden, entwickeln sich Browser-Erweiterungen zu einer risikoreichen, aber häufig übersehenen Angriffsfläche.
Die von LayerX identifizierten bösartigen Erweiterungen zeigen, wie leicht vertrauenswürdig wirkende Tools missbraucht werden können, um dauerhaften Zugriff auf vertrauliche KI-Konten zu erlangen, ohne herkömmliche Softwareschwachstellen auszunutzen.
Unternehmen sollten bei der Verwaltung von KI-Browser-Erweiterungen einen mehrschichtigen, proaktiven Ansatz verfolgen.
- Behandeln Sie KI-Browser-Erweiterungen als Hochrisikosoftware , indem Sie Erweiterungen, die mit authentifizierten KI-Diensten interagieren, einschränken, genehmigen und regelmäßig prüfen.
- Setzen Sie Unternehmensrichtlinien für Browser durch, die die Berechtigungen von Erweiterungen beschränken, Skriptinjektionen auf sensiblen Domains blockieren und verwaltete Browser für den KI-Zugriff vorschreiben.
- Überwachen Sie anomales KI-Konto-verhalten, einschließlich ungewöhnlicher Sitzungsaktivitäten, wiederverwendeter Tokens, geografischer Anomalien und verdächtiger Zugriffe auf Konnektoren.
- Reduzieren Sie den Explosionsradius durch Zugriff nach dem Prinzip der geringsten Privilegien, indem Sie Integrationen von KI-Konnektoren begrenzen und für Konten, die generative KI-Tools verwenden, eine Segmentierung durchsetzen.
- Setzen Sie Erkennung von Bedrohungen auf Browser-Ebene und Informationen zu Erweiterungen ein, um bösartige Verhaltensweisen wie API-Hooking, das Abfangen von Tokens und verdächtige Backend-Kommunikation zu erkennen.
- Schulen Sie Mitarbeitende über die Risiken inoffizieller KI-Produktivitätstools und ähnlicher Erweiterungen und beziehen Sie Browser-Erweiterungen in die Risikosteuerung für Drittanbieter ein.
- Testen und aktualisieren Sie regelmäßig Pläne zur Reaktion auf Vorfälle , um sicherzustellen, dass Teams Szenarien kompromittierter KI-Konten auf Browserbasis erkennen, eindämmen und beheben können.
In ihrer Gesamtheit helfen diese Maßnahmen Unternehmen, Missbrauch frühzeitig zu erkennen, das Ausmaß eines Vorfalls zu begrenzen und ihre Widerstandsfähigkeit gegenüber KI-Bedrohungen durch Erweiterungen zu stärken.
KI-Browser-Erweiterungen stellen ein wachsendes Risiko dar
Diese Kampagne unterstreicht, wie sich der Browser still und leise zu einer Sicherheitsfrontlinie für die Einführung von KI in Unternehmen entwickelt hat.
Da generative KI-Tools immer tiefer in geschäftskritische Arbeitsabläufe vordringen, nehmen Angreifer zunehmend das sie umgebende Ökosystem ins Visier und nicht die Plattformen selbst.
Bösartige Browser-Erweiterungen – von Benutzern als vertrauenswürdig eingestuft, schwer zu überwachen und in der Lage, umfangreiche Berechtigungen zu übernehmen – stellen ein wachsendes Lieferkettenrisiko dar, dem viele Unternehmen noch immer nicht vollständig begegnen können.
Um diese Art impliziten Vertrauens zu begegnen, ist ein Umdenken hin zu Zero-Trust-Ansätzen erforderlich, die Benutzer, Geräte und Anwendungen kontinuierlich verifizieren.





