Eine neue Bedrohung kapert über eine Chrome-Erweiterung die Facebook- und Instagram-Sitzungen von Marketingfachleuten.
Sicherheitsforscher haben Madgicx Plus entdeckt, eine als KI-Werbetool getarnte bösartige Chrome-Erweiterung. Sie missbraucht übermäßig weitreichende Browser-Berechtigungen, um Meta-Anmeldetokens zu stehlen und Geschäftskonten zu kapern.
Das Forschungsteam von Cybereason erklärte: „Diese Wiederverwendung [von Domains] deutet zusammen mit der technischen Ausgereiftheit der Erweiterung darauf hin, dass die Kampagne Teil eines umfassenderen, sich weiterentwickelnden Versuchs ist, Werbekonten zu kompromittieren und wertvolle Geschäftsdaten abzugreifen.“
So funktioniert der Angriff
Laut der Analyse von Cybereason ist die Erweiterung über ein Netzwerk irreführender Websites verbreitet, darunter privacy-shield.world und madgicxads.world, die legitime Analysedienste nachahmen sollen.
Statische und dynamische Analysen zeigen, dass die Madgicx Plus-Chrome-Erweiterung eine ungewöhnlich große Zahl an Berechtigungen und versteckte Netzwerkmanipulationen nutzt, um Zugangsdaten zu stehlen und den Zugriff aufrechtzuerhalten.
Die manifest.json-Datei der Erweiterung gewährt host_permissions für <all_urls> sowie declarativeNetRequest und declarativeNetRequestWithHostAccess. Dadurch kann sie Webanfragen über jede Domain hinweg abfangen und verändern. Diese Konfiguration ermöglicht es ihr, Skripte in jede Seite einzuschleusen, Formulardaten abzugreifen, Sitzungscookies zu stehlen und sogar in Echtzeit auf die internen APIs von Meta zuzugreifen.
Im Zentrum des Angriffs steht das Skript background.iife.js. Sobald sich ein Opfer bei Facebook oder Instagram anmeldet, überwacht das Skript XHR-Antworten von Facebooks OAuth-Endpunkten.
Sobald eine Authentifizierungsantwort erscheint, extrahiert das Skript den access_token aus dem JSON, speichert ihn lokal und sendet ihn unbemerkt an einen C2-Server unter madgicx-plus[.]com. So erhalten die Angreifer dauerhaft Zugriff auf das Konto, ohne das Passwort zu benötigen.
Umgehungstechnik
Um einer Entdeckung zu entgehen, verwendet die Erweiterung eine Declarative-Net-Request-Regel, um den Origin-Header aus Anfragen mit caller=ext zu entfernen. Dadurch umgeht sie Metas Same-Origin-Prüfungen und CSPs, sodass gestohlene Tokens in Sitzungen der Angreifer wiederverwendet werden können.
Die Netzwerklogik der Erweiterung ist außerdem in ein Cluster von Domains eingebunden, darunter privacy-shield.world und web-radar.world. Diese werden hinter Cloudflare gehostet, lassen sich letztlich jedoch auf eine von VDSina betriebene Infrastruktur zurückverfolgen – einen Hostinganbieter, der bereits mit bösartigen Ressourcen in Verbindung gebracht wurde.
Dynamische Tests in einer Sandbox bestätigten, dass die Erweiterung beim Diebstahl von Zugangsdaten schrittweise vorgeht. Nach der Installation fordert sie Nutzer zunächst auf, ihr Google-Konto zu verbinden, und speichert vertrauliche Daten im lokalen Speicher.
Anschließend fordert sie eine Facebook-Autorisierung an und nutzt die gestohlenen Tokens, um sich als Nutzer auszugeben, Werbebudgets zu ändern, gefälschte Kampagnen zu starten oder Eigentumsrechte zu übertragen – ein ausgefeilter Angriff nach dem Muster eines „Angreifers im Browser“ auf Metas Werbeökosystem.
Die Madgicx-Plus-Kampagne birgt wachsende Risiken für Meta-Werbetreibende, insbesondere für KMU, die auf ungesicherte Browser-Tools angewiesen sind. Angreifer können dadurch Budgets kapern, betrügerische Kampagnen durchführen und Business-Manager-Konten übernehmen.
Diese Kampagne zeigt, wie sich bösartige Erweiterungen zu wichtigen Werkzeugen für den Diebstahl von Zugangsdaten und das Kapern von Sitzungen entwickeln, indem sie Supply-Chain-Missbrauch mit Social Engineering verbinden. Mit ihrer zunehmenden Verbreitung müssen Unternehmen ihre Sicherheitsrichtlinien verschärfen und Nutzer darin schulen, nicht verifizierte Add-ons zu meiden.
Wichtige Schritte zur Absicherung von Werbetools
- Installierte Browser-Erweiterungen prüfen, um potenziell bösartige Add-ons zu identifizieren.
- Unbenutzte oder nicht verifizierte Tools entfernen, um unnötige Risiken zu begrenzen.
- Werbeaktivitäten auf dedizierte Browserprofile beschränken, um eine bessere Isolation zu gewährleisten.
- Meta Business Manager überwachen auf ungewöhnliche Abrechnungen oder nicht autorisierte Werbeaktivitäten, die auf kompromittierte Zugangsdaten hindeuten können.
- Allowlist für Erweiterungen einführen in Umgebungen mit hohem Risiko.
- Workflows zur Anzeigenverwaltung segmentieren, um die Angriffsfläche über Konten und Teams hinweg zu minimieren.
Dieser Vorfall unterstreicht, warum die Absicherung Ihres Browsers genauso wichtig ist wie der Schutz jedes anderen Geschäftstools – Erweiterungen können zu verdeckten Zugängen zu sensiblen Konten werden.

