130.000 Nutzer durch StealTok-Kampagne mit gefälschten TikTok-Downloadern kompromittiert

Schädliche TikTok-Downloader-Erweiterungen haben durch das Ausnutzen von Vertrauen und das Abgreifen sensibler Daten mehr als 130.000 Nutzer kompromittiert.

Written By
Ken Underhill
Ken Underhill
Apr 21, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine weit verbreitete Browser-Erweiterungs-kampagne kompromittiert unbemerkt Nutzer, indem sie Datendiebstahl-Tools als TikTok-Video-Downloader tarnt.

„Während viele Menschen Browser-Erweiterungen als harmlose kleine Widgets betrachten, wissen sie oft nicht, wer tatsächlich hinter diesen Erweiterungen steckt und welche Funktionen ihr Quellcode enthält“, sagte Natalie Zargarov, Sicherheitsforscherin bei LayerX, in einer E-Mail an eSecurityPlanet.

Sie fügte hinzu: „Deshalb müssen Nutzer und Unternehmen bei den Erweiterungen, die sie installieren, wachsam sein, um sicherzustellen, dass ihre sensiblen Daten nicht gestohlen werden.“

Die StealTok-Erweiterungskampagne im Überblick

Diese Kampagne macht einen zunehmenden blinden Fleck in der Unternehmenssicherheit deutlich: Browser-Erweiterungen, die zum Zeitpunkt der Installation legitim erscheinen, sich aber lange nach dem Erlangen des Nutzervertrauens in aktive Bedrohungen verwandeln.

Laut den Forschern von LayerX sind bereits mehr als 130.000 Nutzer betroffen, während weiterhin Tausende Installationen aktiv sind.

Da diese Erweiterungen aus vertrauenswürdigen Marktplätzen wie Chrome und Edge stammen und teilweise sogar als „Featured“ gelistet sind, umgehen sie häufig die Skepsis der Nutzer und grundlegende Sicherheitskontrollen.

Wie die Schad-Erweiterungen Vertrauen aufbauten

Laut der Untersuchung von LayerX waren mindestens 12 miteinander verbundene Erweiterungen an der Kampagne beteiligt.

Obwohl sie als separate Tools erschienen, nutzten sie alle dieselbe Codebasis und wurden als TikTok-Video-Downloader vermarktet.

Oberflächlich betrachtet lieferten sie genau das, was die Nutzer erwarteten – sie luden Videos herunter, oft ohne Wasserzeichen –, was ihnen half, Glaubwürdigkeit aufzubauen und unauffällig zu bleiben.

Diese legitime Funktionalität spielte eine entscheidende Rolle dabei, eine frühzeitige Entdeckung zu verhindern und eine breite Verbreitung zu erreichen.

Advertisement

Verdecktes Verhalten und Fernsteuerungsfunktionen

Hinter den Kulissen arbeiteten diese Erweiterungen jedoch ganz anders. Sie enthielten verdeckte Tracking-Mechanismen und nutzten von Angreifern kontrollierte Server zur Fernkonfiguration.

Diese Fähigkeit erlaubte es den Bedrohungsakteuren, das Verhalten der Erweiterungen nach der Installation dynamisch zu verändern – neue Funktionen zu aktivieren, die Datensammlung auszuweiten oder Datenverkehr umzuleiten –, ohne Updates über offizielle Erweiterungs-Stores zu benötigen.

Dadurch umgingen sie effektiv die Prüfprozesse der Marktplätze und hielten ihre schädlichen Aktivitäten sowohl vor den Nutzern als auch vor den Plattformbetreibern verborgen.

Systemische Schwächen in Sicherheitsmodellen für Erweiterungen

Im Kern handelt es sich um eine systemische Schwäche in der Art und Weise, wie Browser-Erweiterungen als vertrauenswürdig eingestuft und verwaltet werden.

Erweiterungen fordern häufig weitreichende Berechtigungen an und laufen im Browser, wodurch sie sensible Daten, Sitzungstoken und Nutzeraktivitäten einsehen können – ein Zugriff, der nach seiner Gewährung oft nur schwer überwacht oder eingeschränkt werden kann.

Verzögerte Aktivierung und Umgehungstechniken

Die verzögerte Einschleusung von Funktionen erschwert die Erkennung der Kampagne zusätzlich.

Viele der Erweiterungen verhielten sich sechs bis zwölf Monate lang normal, sodass sie sich einen guten Ruf aufbauen und Nutzer gewinnen konnten, bevor sie invasivere Funktionen einführten.

Dieses Modell der verzögerten Aktivierung erschwert es sowohl den Prüfern der Marktplätze als auch Sicherheitstools, bei der ersten Analyse eine schädliche Absicht zu erkennen.

Advertisement

Neben der Verhaltensmanipulation sammelten die Erweiterungen hochgradig unterscheidungskräftige Fingerprinting-Daten, darunter Geräteeigenschaften, Nutzungsmuster, Spracheinstellungen und sogar den Batteriestatus.

In Kombination ermöglichen diese Daten eine dauerhafte Nachverfolgung der Nutzer über Sitzungen hinweg und möglicherweise über mehrere Dienste hinweg.

Risiken durch Browser-Erweiterungen reduzieren

Browser-Erweiterungen können Sicherheitsrisiken darstellen, wenn sie nicht ordnungsgemäß verwaltet werden, da sie häufig Zugriff auf Nutzeraktivitäten und sensible Daten haben.

Um diese Risiken zu verwalten, ist ein gezielter Ansatz erforderlich, der Berechtigungen begrenzt, das Verhalten überwacht und die unnötige Offenlegung von Daten reduziert.

  • Browser-Erweiterungen durch das Durchsetzen von Allow-Lists einschränken und kontrollieren, risikoreiche Kategorien begrenzen und installierte Erweiterungen regelmäßig prüfen.
  • Prinzipien der geringsten Privilegien anwenden und dabei die Berechtigungen von Erweiterungen minimieren sowie den Zugriff auf notwendige Domains und Daten beschränken.
  • Das Verhalten von Erweiterungen kontinuierlich überwachen und die Netzwerkaktivität prüfen, um Anomalien wie unerwartete ausgehende Verbindungen oder Berechtigungsänderungen zu erkennen.
  • Browser-Isolation, Segmentierung oder separate Profile implementieren , um zu verhindern, dass Erweiterungen auf sensible Systeme und Sitzungen zugreifen.
  • Erkennung und Reaktion stärken durch die Integration von Browser-Telemetrie in SIEM oder XDR-Tools.
  • Datenexposition begrenzen, indem Kontrollen zur Verhinderung von Datenverlust durchgesetzt werden und der Zugriff von Erweiterungen auf sensible Informationen und authentifizierte Sitzungen eingeschränkt wird.
  • Testen Sie Pläne zur Reaktion auf Vorfälle und verwenden Sie AngriffssimulationTools mit Szenarien zu schädlichen Erweiterungen und Datenexfiltration.

Zusammen helfen diese Maßnahmen Unternehmen, ihre Widerstandsfähigkeit zu stärken und gleichzeitig unnötige Risiken durch Erweiterungen zu reduzieren.

Der Wandel über einmalige Malware hinaus

Die StealTok-Kampagne verdeutlicht einen Wandel in der Art und Weise, wie Angreifer ihren Zugriff aufrechterhalten: Sie gehen über einmalige Malware hinaus und setzen auf persistentere Methoden, die vertrauenswürdige Plattformen nutzen.

Browser-Erweiterungen sind in diesem Zusammenhang besonders attraktiv, da sie innerhalb der Nutzersitzung arbeiten und einige herkömmliche Sicherheitsprüfungen umgehen können.

Während sich die Prüfungen der Marktplätze in der Regel auf die ursprüngliche Genehmigung konzentrieren, zeigt dieser Fall, wie sich Risiken im Laufe der Zeit durch Updates und Verhaltensänderungen nach der Installation entwickeln können.

Diese Herausforderungen unterstreichen die Notwendigkeit, Zero Trust einzusetzen, wodurch der Zugriff kontinuierlich überprüft wird und sichergestellt ist, dass kein grundsätzliches Vertrauen besteht.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.