Bösartiges Chrome-Add-on stiehlt Werbezugangsdaten von Facebook und Instagram

Das gefälschte Chrome-Tool Madgicx Plus stiehlt Meta-Werbezugangsdaten und kapert mithilfe versteckter Browser-Exploits Budgets und Konten.

Written By
Ken Underhill
Ken Underhill
Sep 11, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine neue Bedrohung kapert über eine Chrome-Erweiterung die Facebook- und Instagram-Sitzungen von Marketingfachleuten.

Sicherheitsforscher haben Madgicx Plus entdeckt, eine als KI-Werbetool getarnte bösartige Chrome-Erweiterung. Sie missbraucht übermäßig weitreichende Browser-Berechtigungen, um Meta-Anmeldetokens zu stehlen und Geschäftskonten zu kapern.

Das Forschungsteam von Cybereason erklärte: „Diese Wiederverwendung [von Domains] deutet zusammen mit der technischen Ausgereiftheit der Erweiterung darauf hin, dass die Kampagne Teil eines umfassenderen, sich weiterentwickelnden Versuchs ist, Werbekonten zu kompromittieren und wertvolle Geschäftsdaten abzugreifen.“

So funktioniert der Angriff

Laut der Analyse von Cybereason ist die Erweiterung über ein Netzwerk irreführender Websites verbreitet, darunter privacy-shield.world und madgicxads.world, die legitime Analysedienste nachahmen sollen.

Statische und dynamische Analysen zeigen, dass die Madgicx Plus-Chrome-Erweiterung eine ungewöhnlich große Zahl an Berechtigungen und versteckte Netzwerkmanipulationen nutzt, um Zugangsdaten zu stehlen und den Zugriff aufrechtzuerhalten.

Die manifest.json-Datei der Erweiterung gewährt host_permissions für <all_urls> sowie declarativeNetRequest und declarativeNetRequestWithHostAccess. Dadurch kann sie Webanfragen über jede Domain hinweg abfangen und verändern. Diese Konfiguration ermöglicht es ihr, Skripte in jede Seite einzuschleusen, Formulardaten abzugreifen, Sitzungscookies zu stehlen und sogar in Echtzeit auf die internen APIs von Meta zuzugreifen.

Im Zentrum des Angriffs steht das Skript background.iife.js. Sobald sich ein Opfer bei Facebook oder Instagram anmeldet, überwacht das Skript XHR-Antworten von Facebooks OAuth-Endpunkten.

Sobald eine Authentifizierungsantwort erscheint, extrahiert das Skript den access_token aus dem JSON, speichert ihn lokal und sendet ihn unbemerkt an einen C2-Server unter madgicx-plus[.]com. So erhalten die Angreifer dauerhaft Zugriff auf das Konto, ohne das Passwort zu benötigen.

Advertisement

Umgehungstechnik

Um einer Entdeckung zu entgehen, verwendet die Erweiterung eine Declarative-Net-Request-Regel, um den Origin-Header aus Anfragen mit caller=ext zu entfernen. Dadurch umgeht sie Metas Same-Origin-Prüfungen und CSPs, sodass gestohlene Tokens in Sitzungen der Angreifer wiederverwendet werden können.

Die Netzwerklogik der Erweiterung ist außerdem in ein Cluster von Domains eingebunden, darunter privacy-shield.world und web-radar.world. Diese werden hinter Cloudflare gehostet, lassen sich letztlich jedoch auf eine von VDSina betriebene Infrastruktur zurückverfolgen – einen Hostinganbieter, der bereits mit bösartigen Ressourcen in Verbindung gebracht wurde.

Dynamische Tests in einer Sandbox bestätigten, dass die Erweiterung beim Diebstahl von Zugangsdaten schrittweise vorgeht. Nach der Installation fordert sie Nutzer zunächst auf, ihr Google-Konto zu verbinden, und speichert vertrauliche Daten im lokalen Speicher.

Anschließend fordert sie eine Facebook-Autorisierung an und nutzt die gestohlenen Tokens, um sich als Nutzer auszugeben, Werbebudgets zu ändern, gefälschte Kampagnen zu starten oder Eigentumsrechte zu übertragen – ein ausgefeilter Angriff nach dem Muster eines „Angreifers im Browser“ auf Metas Werbeökosystem.

Die Madgicx-Plus-Kampagne birgt wachsende Risiken für Meta-Werbetreibende, insbesondere für KMU, die auf ungesicherte Browser-Tools angewiesen sind. Angreifer können dadurch Budgets kapern, betrügerische Kampagnen durchführen und Business-Manager-Konten übernehmen.

Diese Kampagne zeigt, wie sich bösartige Erweiterungen zu wichtigen Werkzeugen für den Diebstahl von Zugangsdaten und das Kapern von Sitzungen entwickeln, indem sie Supply-Chain-Missbrauch mit Social Engineering verbinden. Mit ihrer zunehmenden Verbreitung müssen Unternehmen ihre Sicherheitsrichtlinien verschärfen und Nutzer darin schulen, nicht verifizierte Add-ons zu meiden.

Advertisement

Wichtige Schritte zur Absicherung von Werbetools

  • Installierte Browser-Erweiterungen prüfen, um potenziell bösartige Add-ons zu identifizieren.
  • Unbenutzte oder nicht verifizierte Tools entfernen, um unnötige Risiken zu begrenzen.
  • Werbeaktivitäten auf dedizierte Browserprofile beschränken, um eine bessere Isolation zu gewährleisten.
  • Meta Business Manager überwachen auf ungewöhnliche Abrechnungen oder nicht autorisierte Werbeaktivitäten, die auf kompromittierte Zugangsdaten hindeuten können.
  • Allowlist für Erweiterungen einführen in Umgebungen mit hohem Risiko.
  • Workflows zur Anzeigenverwaltung segmentieren, um die Angriffsfläche über Konten und Teams hinweg zu minimieren.

Dieser Vorfall unterstreicht, warum die Absicherung Ihres Browsers genauso wichtig ist wie der Schutz jedes anderen Geschäftstools – Erweiterungen können zu verdeckten Zugängen zu sensiblen Konten werden.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.