LayerX verknüpft GhostPoster mit 17 Erweiterungen und 840.000 Downloads

LayerX zufolge verbreitete sich GhostPoster über 17 Erweiterungen und 840.000 Downloads.

Verfasst von
Ken Underhill
Ken Underhill
Jan 20, 2026
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine als GhostPoster bezeichnete Kampagne mit bösartigen Browser-Erweiterungen zeigt, wie unauffällig sich vertrauenswürdige Add-ons in langlebige Malware-Implantate verwandeln können – indem sie Payloads in Bilddateien verstecken und lange genug inaktiv bleiben, um Prüfungen der Stores zu umgehen. 

LayerX erweiterte die ursprünglichen Erkenntnisse von Koi Security, verknüpfte die Aktivitäten mit weiteren Erweiterungen und identifizierte Hunderttausende Installationen in den wichtigsten Browsern.

„Wenn ein Angreifer eine bösartige Erweiterung entwickelt, handelt es sich typischerweise nicht um einen einmaligen Aufwand. Sobald die Codebasis für eine bösartige Erweiterung vorhanden ist, wird sie vielmehr dupliziert und zur Erstellung weiterer bösartiger Erweiterungen verwendet“, sagte Michelle Levy, Head of Security Research bei LayerX Security, in einer E-Mail an eSecurityPlanet.

Sie fügte hinzu: „Dadurch entstehen Familien miteinander verbundener bösartiger Erweiterungen, die Infrastruktur, Code, Funktionen, Kommunikation und mehr gemeinsam nutzen, wodurch die Behebung zu einem endlosen Katz-und-Maus-Spiel wird.“ 

Michelle erklärte: „Diese Kampagne unterstreicht die Realität, dass Browser nicht mehr auf Unternehmensendpunkten laufen – sie sind der Endpunkt. Unternehmen müssen ihre Abwehr entsprechend anpassen.“

Die GhostPoster-Kampagne mit Browser-Erweiterungen

GhostPoster ist nicht nur eine einzelne bösartige Erweiterung – es handelt sich um eine umfassendere Kampagne, die darauf ausgelegt ist, sich über lange Zeiträume in normales Browserverhalten einzufügen. 

Die Forscher von LayerX führten dieselbe Infrastruktur und dieselben Taktiken, die Koi entdeckt hatte, auf 17 weitere Erweiterungen zurück. Diese verzeichneten zusammen mehr als 840.000 Downloads und blieben in einigen Fällen bis zu fünf Jahre aktiv.

Das deutet darauf hin, dass es sich nicht um ein kurzlebiges Experiment, sondern um eine langfristige Operation handelte, die wiederholt die Prüfungen der Stores überstand.

Im Zentrum der Kampagne steht eine mehrstufige, auf Tarnung ausgelegte Ausführungskette. 

Im ursprünglichen GhostPoster-Sample stellte Koi Security fest, dass der initiale Loader mithilfe von Steganografie in den Binärdaten der PNG-Symboldatei der Erweiterung versteckt war. 

Advertisement

Nach der Installation analysiert die Erweiterung das Symbol zur Laufzeit, extrahiert den verborgenen Code und verzögert anschließend die Aktivierung – häufig 48 Stunden oder länger –, bevor sie eine Command-and-Control-Infrastruktur (C2) kontaktiert. 

Dieses Ruhefenster hilft der Erweiterung, kurz laufende Verhaltens-Sandboxen und die anfängliche Prüfung nach einer „Neuinstallation“ zu umgehen. 

Nach der Aktivierung kann sie weitere JavaScript-Payloads herunterladen und Aktionen wie das Einschleusen von Skripten in Browsersitzungen, das Hijacking von Affiliate-Traffic und die Schwächung von Web-Sicherheitsmechanismen durchführen, indem sie Richtlinien wie Content Security Policy (CSP) oder HTTP Strict Transport Security (HSTS) manipuliert.

LayerX identifizierte außerdem eine noch schwerer zu erkennende Variante, die dieses Konzept weiter ausreizt.

Statt sich ausschließlich auf das Symbol zu verlassen, befindet sich die bösartige Logik im Hintergrundskript der Erweiterung und legt die Payload in einer weiteren gebündelten Bilddatei ab. 

Der Code durchsucht die rohen Bildbytes nach einem Trennmuster – der ASCII-Zeichenfolge >>>> – dekodiert alles dahinter, speichert es im lokalen Speicher der Erweiterung und führt es später aus.

In dieser Version kann die Malware etwa fünf Tage lang „schlafen“, bevor sie Netzwerkaktivitäten einleitet – ein Zeichen für die bewusste Hinwendung zu längeren Ruhephasen, modularen Updates und größerer Widerstandsfähigkeit gegenüber statischer Analyse sowie kurzzeitiger Laufzeiterkennung.

So lässt sich das Risiko durch Browser-Erweiterungen reduzieren

Browser-Erweiterungen können ein verborgener Sicherheitsblindspot sein, insbesondere wenn sich bösartige Add-ons in normales Nutzerverhalten einfügen und wochen- oder monatelang unbemerkt ausgeführt werden. 

Da Angreifer unauffällige Techniken wie verzögerte Ausführung und Sitzungsmanipulation einsetzen, benötigen Unternehmen Kontrollen, die über das Entfernen aus Stores und grundlegende Schulungen der Nutzer hinausgehen.

  • Prüfen und Browser-Erweiterungen auf verwalteten Geräten inventarisieren, wobei alles besondere Beachtung verdient, was außerhalb der Richtlinienkontrollen installiert wurde.
  • Erweiterungen auf eine Allowlist setzen, Sideloading/den Entwicklermodus blockieren, und Installationen ausschließlich auf freigegebene Quellen beschränken.
  • Hochriskante Berechtigungen begrenzen und strengere Browser-Baselines anwenden für privilegierte Rollen wie IT-Administratoren, Finanzmitarbeiter und Führungskräfte.
  • Überwachen Sie auf verdächtiges Erweiterungsverhalten wie verzögerten ausgehenden Datenverkehr, ungewöhnliche chrome.storage-Nutzung und Muster bei der dynamischen Skriptausführung.
  • Manipulationen von Websitzungen und Sicherheitsrichtlinien erkennen durch die Suche nach Header-Manipulationen, die Schutzmechanismen wie Content Security Policy (CSP) oder HTTP Strict Transport Security (HSTS) schwächen.
  • Die Auswirkungen von Token-Diebstahl durch eine Verschärfung des bedingten Zugriffs reduzieren, die Verkürzung von Sitzungslebensdauern und die Durchsetzung starker Authentifizierung.
  • Regelmäßig Incident-Response-Pläne testen, damit Teams bösartige Erweiterungen schnell deaktivieren, Sitzungen widerrufen und betroffene Endpunkte isolieren können.
Advertisement

Diese Kontrollen helfen, den Handlungsspielraum eines Angreifers zu begrenzen – selbst wenn eine Erweiterung kompromittiert wurde.

Browser-Erweiterungen sind ein Risiko für die Software-Lieferkette

GhostPoster erinnert daran, dass Erweiterungs-Stores keine Sicherheitsgrenze darstellen und sich vertrauenswürdige Browser-Add-ons unbemerkt zu langlebigen Ausgangspunkten für Sitzungsklau und Manipulationen auf der Webebene entwickeln können. 

Da Angreifer ihre Tarntechniken wie Steganografie, verzögerte Aktivierung und modulare Payload-Updates verfeinern, müssen Unternehmen Erweiterungen wie jedes andere Risiko in der Software-Lieferkette behandeln. 

Das bedeutet, strenge Richtlinien durchzusetzen, das Verhalten von Erweiterungen zu überwachen und die Kontrollen durch eingeübte Reaktionsleitfäden abzusichern. 

Um weiter einzuschränken, worauf kompromittierte Erweiterungen zugreifen können, setzen Unternehmen Zero-Trust-Lösungen ein, die jede Anfrage überprüfen und implizites Vertrauen minimieren.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.