Mehr als 500.000 VKontakte-Nutzer mussten feststellen, dass ihre Konten unbemerkt von Chrome-Erweiterungen manipuliert wurden, die scheinbar eine einfache Anpassung der Benutzeroberfläche anboten.
Forscher von Koi stellten fest, dass die Erweiterungen mehrstufige Malware auslieferten, die Gruppenabonnements erzwang, Kontoeinstellungen zurücksetzte und die Sicherheitsmaßnahmen von VK beeinträchtigte.
Da „… die Erweiterungen automatisch aktualisiert werden, kann der Angreifer sofort neuen Schadcode an alle mehr als 500.000 Opfer ausspielen, ohne dass eine Benutzerinteraktion erforderlich ist“, so die Forscher in ihrer Analyse.
So wurden 500.000 VK-Konten gekapert
Obwohl sich die Kampagne hauptsächlich gegen die überwiegend russischsprachige Nutzerbasis von VK richtete, reichen ihre Auswirkungen weit über ein einzelnes soziales Netzwerk hinaus.
Der Vorgang zeigt, wie Browser-Erweiterungen in großem Maßstab als Waffen eingesetzt werden können, indem legitime Plattformen zur Verbreitung von Malware und zur Aufrechterhaltung der Persistenz genutzt werden, während herkömmliche Erkennungsmethoden umgangen werden.
Laut der Analyse von Koi kamen die fünf mit dem Vorgang verbundenen Chrome-Erweiterungen auf mehr als 502.000 Installationen, bevor sie entdeckt wurden.
Die am weitesten verbreitete Erweiterung, VK Styles – Themes for vk.com, wurde als einfaches Anpassungstool vermarktet, das die Benutzererfahrung bei VK verbessern sollte.
Tatsächlich enthielt sie ein Framework für die Remote-Code-Ausführung und die Auslieferung mehrstufiger Payloads.
Eine der Erweiterungen war bereits 2024 wegen Richtlinienverstößen aus dem Chrome Web Store entfernt worden. Der Bedrohungsakteur tauchte jedoch mit neuen Erweiterungskennungen wieder auf.
Mehrstufige Angriffskette und Umgehungstechniken
Die Angriffskette selbst war mehrstufig und gezielt darauf ausgelegt, einer Erkennung zu entgehen.
Die Forscher wurden zunächst auf verdächtige Aktivitäten aufmerksam, als eine Erweiterung Yandex-Werbeskripte in Webseiten einschleuste.
Eine eingehendere Analyse offenbarte dynamisch erzeugte Kennungen, die zur Laufzeit berechnet wurden, um signaturbasierte Scans zu umgehen, die auf festen Zeichenfolgen beruhen.
Diese Verschleierung verringerte die Wirksamkeit statischer Analysetools, die üblicherweise bei der Prüfung in Marktplätzen eingesetzt werden.
VK und GitHub als Command-and-Control-Infrastruktur nutzen
Die Erweiterung verfügte außerdem über Funktionen zur Ausführung aus der Ferne bereitgestellten Codes.
Sie rief codierte URLs aus Metadaten ab, die in einem vom Angreifer kontrollierten VK-Profil eingebettet waren, und machte damit die eigene soziale Plattform von VK effektiv zur Command-and-Control-Infrastruktur.
Von dort wurden zusätzliche Payloads aus einem GitHub-Repository heruntergeladen, das unter dem Benutzernamen 2vk betrieben wurde.
Indem der Angreifer schädliche Komponenten auf vertrauenswürdigen Diensten wie VK und GitHub hostete, vermied er verdächtige eigenständige Domains und ließ den Netzwerkverkehr legitim erscheinen.
Kontomanipulation und Persistenz
Nach der vollständigen Aktivierung führte die Malware verschiedene Formen der Kontomanipulation durch.
Bei jeder VK-Sitzung bestand eine Wahrscheinlichkeit von 75 %, dass die Erweiterung den Nutzer automatisch bei einer vom Angreifer kontrollierten Gruppe anmeldete und so deren Mitgliederzahl und Glaubwürdigkeit künstlich erhöhte.
Die Malware implementierte außerdem einen 30-Tage-Mechanismus zum Zurücksetzen, der die Kontoeinstellungen zurücksetzte und so auch dann anhaltenden Einfluss sicherstellte, wenn Nutzer ihre Präferenzen manuell änderten.
Außerdem griff sie auf das Cross-Site-Request-Forgery-(CSRF-)Schutz-Cookie von VK zu und beeinträchtigte es möglicherweise, sodass nicht autorisierte API-Aktionen als gültig erscheinen konnten.
Spätere Versionen integrierten die Donut-API von VK, um Spenden zu verfolgen und Monetarisierungsstrategien zu verfeinern. Dies zeigt die gezielte Erweiterung des Funktionsumfangs im Laufe der Zeit.
Durch die Kombination erzwungener Aktionen, der Manipulation von Tokens und dynamischer Payloads, die über legitime Plattformen ausgeliefert wurden, behielt der Angreifer die dauerhafte Kontrolle über Hunderttausende Konten und fügte sich zugleich in den normalen Datenverkehr ein.
Risiken von Browser-Erweiterungen eindämmen
Browser-Erweiterungen sind zu einem leistungsfähigen, aber häufig übersehenen Teil der Angriffsfläche von Unternehmen geworden.
Da sie mit erweiterten Berechtigungen arbeiten und automatisch aktualisiert werden, kann ein einziges schädliches Add-on ein dauerhaftes Risiko auf Tausenden Endpunkten schaffen.
Unternehmen sollten Erweiterungen als Softwarekomponenten von Drittanbietern behandeln, die Governance, Überwachung und Kontrolle erfordern.
- Browser-Erweiterungen durch Unternehmensrichtlinien einschränken, sodass nur geprüfte und genehmigte Add-ons zugelassen werden und der Entwicklermodus sowie das Sideloading von Erweiterungen deaktiviert bleiben.
- Installierte Erweiterungen regelmäßig prüfen und kontinuierlich überwachen der erteilten Berechtigungen, wobei Erweiterungen mit weitreichendem Zugriff auf Cookies, Webanfragen oder Funktionen zum Einschleusen von Skripten gekennzeichnet werden.
- Überwachen Sie Browser- und Endpunkt-Telemetriedaten auf ungewöhnliche Verhaltensweisen, darunter nicht autorisierte API-Aufrufe, Token-Manipulation, das Abrufen dynamischer Payloads und ungewöhnliche ausgehende Verbindungen.
- Implementieren Sie das Prinzip der geringsten Rechte sowie Multi-Faktor-Authentifizierung und Richtlinien für bedingten Zugriff, um die Auswirkungen von Sitzungsübernahmen oder kompromittierten Browseraktivitäten zu verringern.
- Direkten Zugriff auf öffentliche Plattformen zum Hosten von Code prüfen oder beschränken, wenn er nicht geschäftskritisch ist, um das Abrufen dynamischer Malware-Payloads zu verhindern.
- Die Governance für Drittanbieter-Software stärken durch die Einrichtung eines formellen Prozesses zur Prüfung von Erweiterungsrisiken und die regelmäßige erneute Validierung genehmigter Browser-Add-ons.
- Regelmäßig testen und aktualisieren Pläne zur Reaktion auf Vorfälle durch Tabletop-Übungen, die Szenarien zur Kompromittierung von Browser-Erweiterungen und zum Missbrauch von Sitzungstokens einschließen.
Zusammengenommen tragen diese Maßnahmen dazu bei, die Angriffsfläche zu verringern und die Widerstandsfähigkeit gegen browserbasierte Bedrohungen zu erhöhen.
Das verborgene Risiko von Browser-Erweiterungen
Die Kampagne rund um VK Styles erinnert daran, dass Browser-Erweiterungen keine unbedeutenden Add-ons, sondern privilegierte Softwarekomponenten sind, die weitreichende Auswirkungen haben können.
Wenn schädliche Erweiterungen sich unbemerkt aktualisieren, Remote-Code ausführen und Schutzmechanismen auf Kontoebene manipulieren können, werden sie zu dauerhaften Einfallstoren statt zu vorübergehenden Ärgernissen.
Für Unternehmen erfordert die Risikoreduzierung, den Browser als Teil der unternehmensweiten Angriffsfläche zu behandeln – mit einer Governance, Transparenz und Reaktionsplanung, die der für Endpunkte und Cloud-Dienste entspricht.
Ohne diese Aufsicht können sich scheinbar einfache Produktivitäts- oder Anpassungstools zu langfristigen Kanälen für Kompromittierungen entwickeln, die unbemerkt im normalen Betrieb agieren.
Da browserbasierte Bedrohungen weiterhin herkömmliche Perimeterschutzmaßnahmen umgehen, setzen Unternehmen Zero-Trust-Lösungen ein, um das implizite Vertrauen zu verringern und Nutzer, Geräte sowie die Aktivitäten von Anwendungen kontinuierlich zu überprüfen.





