Silent Swap nutzt gefälschte Chrome-Erweiterung zum Diebstahl von Kryptowährungen

Silent Swap nutzt eine gefälschte Chrome-Erweiterung, um Kryptowährungs-Wallet-Adressen unbemerkt zu ersetzen und digitale Vermögenswerte zu stehlen.

Verfasst von
Ken Underhill
Ken Underhill
Jun 30, 2026
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

McAfee-Forscher haben eine Kampagne zum Diebstahl von Kryptowährungen aufgedeckt, die bösartige Browser-Erweiterungen nutzt, um digitale Vermögenswerte zu stehlen. 

Die Silent-Swap-Kampagne tarnt sich als Google-Notes-Browser-Erweiterung, die Kryptowährungs-Wallet-Adressen während Transaktionen unbemerkt ersetzt und Gelder an die Angreifer umleitet.  

Wichtigste Erkenntnisse zu Silent Swap

  • Silent Swap tarnt sich als gefälschte Google-Notes-Browser-Erweiterung, die Kryptowährungs-Wallet-Adressen während Transaktionen unbemerkt ersetzt.
  • Die Malware umgeht die Sicherheitsvorkehrungen von Chromium und nutzt eine blockchainbasierte Command-and-Control-Infrastruktur (EtherHiding), um Erkennung und Abschaltung zu erschweren.
  • Die bösartige Erweiterung fordert übermäßige Berechtigungen an, darunter Zugriff auf alle Websites, Zwischenablagedaten und den Browserverlauf.
  • Da Transaktionen mit Kryptowährungen im Allgemeinen nicht rückgängig gemacht werden können, können Opfer nach einer einzigen kompromittierten Transaktion dauerhaft Geld verlieren.
  • Wer Erweiterungen nur aus offiziellen Browser-Stores installiert, ihre Berechtigungen überprüft und Wallet-Adressen vor dem Senden von Kryptowährungen verifiziert, kann das Risiko einer Kompromittierung verringern.

So stiehlt die Silent-Swap-Browser-Erweiterung Kryptowährungen

Laut McAfee-Forschern wird Silent Swap über unsignierte Installationsprogramme verbreitet, die sowohl in .NET als auch in Golang geschrieben sind. 

Nach der Ausführung installiert das Installationsprogramm heimlich eine bösartige Chromium-Erweiterung, die wie eine einfache Anwendung zum Erstellen von Notizen aussieht.

Obwohl die Erweiterung als einfaches Notizwerkzeug funktioniert, laufen ihre bösartigen Fähigkeiten über Hintergrundskripte im Verborgenen ab. 

Statt dem Nutzer verdächtiges Verhalten anzuzeigen, überwacht sie unauffällig Aktivitäten in der Zwischenablage und Transaktionen mit Kryptowährungen.

Die Malware wird aktiv, wenn Nutzer eine Wallet-Adresse einer Kryptowährung kopieren. 

Bevor die Adresse in eine Transaktion eingefügt wird, ersetzt die Erweiterung sie durch eine von den Angreifern kontrollierte Wallet.

Da Blockchain-Transaktionen im Allgemeinen nicht rückgängig gemacht werden können, überweisen Opfer möglicherweise unwissentlich Geld direkt an Cyberkriminelle.

Advertisement

So entgeht Silent Swap der Erkennung

McAfee-Forscher haben mehrere Techniken identifiziert, die diese Kampagne von herkömmlichen Kryptowährungs-Clippern unterscheiden.

Eine bemerkenswerte Fähigkeit besteht in der Manipulation der Sicherheitsmechanismen des Chromium-Browsers. 

Statt sich auf die üblichen Methoden zur Installation von Browser-Erweiterungen zu verlassen, verändert das Installationsprogramm geschützte Einstellungsdateien des Browsers und berechnet die Werte zur Integritätsprüfung neu. 

Dadurch kann die bösartige Erweiterung den Eindruck erwecken, sie sei ordnungsgemäß installiert worden.

Die Forscher stellten fest, dass neuere Versionen von Chrome und Microsoft Edge verlangen, dass Nutzer den Entwicklermodus aktivieren, bevor die Erweiterung geladen werden kann, was eine zusätzliche Schutzebene bietet. 

Angreifer könnten jedoch versuchen, Opfer durch Social Engineering zum Aktivieren dieser Einstellung zu bewegen, während Nutzer veralteter Chromium-basierter Browser einem höheren Risiko ausgesetzt bleiben.

Eine weitere Innovation ist der Einsatz von Blockchain-Technologie zur Ermittlung der Command-and-Control-(C2-)Infrastruktur der Kampagne. 

Statt eine fest im Schadprogramm hinterlegte C2-Domain zu verwenden, fragt die Erweiterung einen öffentlichen Blockchain-Smart-Contract ab, um zur Laufzeit die Adresse des aktiven Servers abzurufen.

Diese als EtherHiding bezeichnete Technik ermöglicht es Angreifern, ihre Infrastruktur durch die Aktualisierung von Blockchain-Daten zu wechseln, anstatt neue Malware zu verbreiten, wodurch Abschaltungsmaßnahmen und die netzwerkbasierte Erkennung erschwert werden.

Warum die Silent-Swap-Browser-Erweiterung übermäßige Berechtigungen anfordert

Obwohl sich die Erweiterung als Google Notes ausgibt, gehen die von ihr angeforderten Browserberechtigungen weit über das hinaus, was eine Anwendung zum Erstellen von Notizen benötigen sollte.

Die Forscher beobachteten, dass die Erweiterung Zugriff auf alle vom Nutzer besuchten Websites, Lese- und Schreibzugriff auf die Zwischenablage sowie die Berechtigung zum Zugriff auf den Browserverlauf des Nutzers anforderte. 

Advertisement

Diese Berechtigungen ermöglichen es der Malware, kopierte Wallet-Adressen auf praktisch jeder Website zu überwachen und von den Angreifern kontrollierte Adressen während Transaktionen mit Kryptowährungen unbemerkt einzusetzen.

Silent Swap nutzt Persistenz und Tarnung, um einer Erkennung zu entgehen

Die Forscher beschrieben außerdem mehrere Mechanismen zur Persistenz und Umgehung, die darauf ausgelegt sind, die Malware aktiv zu halten und gleichzeitig ihre Erkennung zu minimieren.

Statt herkömmliche Windows-Mechanismen zur Persistenz wie Registrierungsschlüssel unter „Run“ oder geplante Aufgaben zu erstellen, bettet sich die Malware direkt in die Erweiterungskonfiguration von Chromium ein, sodass sie bei jedem Browserstart automatisch geladen wird.

Das Installationsprogramm löscht sich nach der Ausführung außerdem selbst, wodurch weniger forensische Spuren auf dem Datenträger zurückbleiben. 

Unterdessen erscheint die sichtbare Erweiterung weiterhin als harmloses Produktivitätswerkzeug, wodurch es weniger wahrscheinlich wird, dass Nutzer ihr Verhalten untersuchen.

Die Analyse von McAfee ergab außerdem, dass das Backend dynamisch Ersatz-Wallet-Adressen zuweist. 

Bei mehreren großen Kryptowährungen – darunter Bitcoin, Ethereum, Bitcoin Cash, Ripple und Dash – ordnet die Malware die ursprüngliche Wallet-Adresse jedes Opfers konsistent einer entsprechenden, von den Angreifern kontrollierten und auf dem Server verwalteten Adresse zu.

Solana-Adressen wurden bei den Tests jedoch an eine einzige Angreifer-Wallet umgeleitet.

Die von McAfee erhobenen Telemetriedaten zeigen, dass die Infektionen weltweit verteilt sind, wobei in Indien die höchste beobachtete Konzentration festgestellt wurde. 

Die Forscher gehen davon aus, dass sich die Kampagne opportunistisch gegen Nutzer von Kryptowährungen richtet, statt eine bestimmte geografische Region ins Visier zu nehmen.

So schützen Sie sich vor Silent-Swap-Kryptomalware

McAfee empfiehlt mehrere Maßnahmen, um die Gefährdung durch browserbasierte Kryptowährungs-Clipper zu verringern:

  • Überprüfen Sie vor der Freigabe von Transaktionen die ersten und letzten Zeichen der Wallet-Adressen von Kryptowährungen, vorzugsweise mithilfe eines separaten Geräts.
  • Installieren Sie Browser-Erweiterungen nur aus offiziellen Browser-Marktplätzen.
  • Überprüfen Sie die Berechtigungen von Erweiterungen und entfernen Sie alle, die unnötigen Zugriff anfordern.
  • Vermeiden Sie die Ausführung unsignierter oder geknackter Software, die aus nicht vertrauenswürdigen Quellen heruntergeladen wurde.
  • Halten Sie Browser und Endpoint-Lösungen vollständig auf dem neuesten Stand.
Advertisement

Silent Swap zeigt, wie Angreifer vertrauenswürdige Software, Browser-Manipulation und Blockchain-Infrastruktur kombinieren, um den Diebstahl von Kryptowährungen schwerer erkennbar zu machen. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.