Mehr als 260.000 Chrome-Nutzer installierten vermeintlich hilfreiche KI-Produktivitätstools – und gewährten dadurch unwissentlich Remote-Servern weitreichenden Zugriff auf ihre Browseraktivitäten.
Forscher von LayerX identifizierten eine koordinierte Kampagne aus 30 gefälschten KI-Assistenten-Erweiterungen, die eingebettete Iframes und eine durch das Backend gesteuerte Logik nutzten, um Daten zu extrahieren und dauerhaften Zugriff aufrechtzuerhalten.
„Wir haben mehr als 30 schädliche Erweiterungen mit insgesamt 260.000 Installationen gefunden, die alle dieselbe ausgefeilte Injektionstechnik nutzten, um sich als beliebte KI-Tools wie ChatGPT und Claude auszugeben“, sagte Natalie Zargarov, Sicherheitsforscherin bei LayerX, in einer E-Mail an eSecurityPlanet.
Sie fügte hinzu: „Die Kampagne nutzt den dialogorientierten Charakter von KI-Interaktionen aus, der die Nutzer daran gewöhnt hat, detaillierte Informationen zu teilen.“
Natalie erklärte: „Durch die Injektion von Iframes, die vertrauenswürdige KI-Oberflächen nachahmen, haben sie einen nahezu unsichtbaren Man-in-the-Middle-Angriff geschaffen, der alles abfängt – von API-Schlüsseln bis hin zu personenbezogenen Daten –, bevor es den legitimen Dienst überhaupt erreicht.“
Die AiFrame-Erweiterungskampagne im Überblick
Obwohl die Erweiterungen als KI-Produktivitätstools für Verbraucher beworben wurden, stellen sie ein umfassenderes Unternehmensrisiko dar: Browser-Add-ons, die als ferngesteuerte Zugriffsvermittler fungieren.
Den Forschern zufolge umfasste die Kampagne 30 Chrome-Erweiterungen mit identischer JavaScript-Logik, identischen Berechtigungssätzen und einer gemeinsamen Backend-Infrastruktur unter der Domain tapnetic[.]pro.
Obwohl sie unter unterschiedlichen Namen und mit unterschiedlichem Branding veröffentlicht wurden, nutzten sie dieselbe Architektur. Einige waren im Chrome Web Store sogar als „Empfohlen“ gekennzeichnet, was das Vertrauen der Nutzer stärkte und die Verbreitung beschleunigte.
Die AiFrame-Architektur im Überblick
Im Zentrum der Operation steht eine Architektur, die die Forscher als „AiFrame“ bezeichnen.
Anstatt die KI-Funktionalität direkt in den bei der Installation geprüften Erweiterungscode einzubetten, laden die Erweiterungen ein bildschirmfüllendes Iframe von Remote-Subdomains wie claude[.]tapnetic[.]pro.
Dieses Iframe legt sich über die aktive Webseite und fungiert als primäre Benutzeroberfläche der Erweiterung.
Da die Oberfläche und ein Großteil der Logik remote gehostet werden, können die Betreiber die Funktionalität ändern, neue Fähigkeiten hinzufügen oder das Datenverarbeitungsverhalten anpassen, ohne Updates zur Prüfung im Chrome Web Store einreichen zu müssen.
Tatsächlich entspricht das, was zum Zeitpunkt der Installation geprüft wird, nicht zwangsläufig dem, was zur Laufzeit ausgeführt wird.
Datenextraktion und gezielte Angriffe auf Gmail
Die Erweiterungen fordern außerdem weitreichende <all_urls>-Berechtigungen an, wodurch sie auf Inhalte praktisch jeder vom Nutzer besuchten Website zugreifen können.
Wenn das Remote-Iframe dies auslöst, nutzt ein Content-Script die Mozilla-Bibliothek Readability, um strukturierte Seitendaten wie Titel, Artikeltext, Auszüge und Metadaten zu extrahieren. Diese Informationen werden anschließend an den Remote-Server übertragen.
Das bedeutet, dass Inhalte, die in authentifizierten Unternehmensportalen, internen Dashboards, SaaS-Plattformen oder Cloud-Umgebungen angezeigt werden, potenziell analysiert und aus der vorgesehenen Sicherheitsgrenze des Browsers heraus übertragen werden könnten.
Eine Teilmenge von 15 Erweiterungen zielte speziell auf Gmail.
Diese Versionen enthielten spezielle Content-Scripts, die auf document_start unter mail.google.com ausgeführt wurden, von der Erweiterung gesteuerte Oberflächenelemente injizierten und MutationObserver nutzten, um die Persistenz innerhalb dynamischer Gmail-Seiten aufrechtzuerhalten.
Die Scripts griffen direkt aus dem DOM auf sichtbare E-Mail-Inhalte zu – darunter Konversationsverläufe und in einigen Fällen Entwurfs- oder Verfassen-Texte – und übertrugen diese Daten an Backend-Systeme, sobald KI-bezogene Funktionen aktiviert wurden.
Infrastruktur und Taktiken zur massenhaften Verteilung von Erweiterungen
Das Risiko dieser Kampagne entsteht durch den Missbrauch der Architektur: Privilegierte Browser-APIs werden mit ferngesteuerten Oberflächen kombiniert, die sich nach der Installation weiterentwickeln können.
Dieses Modell schafft effektiv eine Brücke zwischen sensiblen Browserdaten und externer, vom Betreiber kontrollierter Infrastruktur.
Alle identifizierten Erweiterungen kommunizierten mit thematisch passenden Subdomains unter tapnetic[.]pro.
Die Root-Domain hostete generische Marketinginhalte ohne klare Angaben zu Produkt oder Eigentümer und diente offenbar hauptsächlich als Tarninfrastruktur.
Durch die Aufteilung auf Subdomains konnte jede Erweiterung eigenständig erscheinen, während ein einheitliches Backend-System erhalten blieb. Dadurch wurden die betrieblichen Auswirkungen reduziert, falls eine einzelne Domain blockiert wurde.
Die Forscher beobachteten außerdem Taktiken zur massenhaften Verteilung von Erweiterungen.
Als eine Erweiterung im Februar 2025 aus dem Chrome Web Store entfernt wurde, tauchte innerhalb von zwei Wochen unter einer neuen Kennung eine identische Kopie auf, die dieselben Berechtigungen und Backend-Verbindungen beibehielt.
Diese Strategie der schnellen erneuten Veröffentlichung ermöglicht trotz Durchsetzungsmaßnahmen eine fortgesetzte Verbreitung und zeigt die Beständigkeit und Anpassungsfähigkeit der Kampagne.
Risiken von KI-Erweiterungen eindämmen
Browser-Erweiterungen verfügen inzwischen über Berechtigungen, die denen herkömmlicher Endpoint-Software ebenbürtig sind, und stellen damit einen bedeutenden Teil der Unternehmensangriffsfläche dar.
Da viele Erweiterungen automatisch aktualisiert werden und zur Laufzeit Remote-Inhalte laden können, kann ein einziges schädliches Add-on in einem Unternehmen ein dauerhaftes Risiko schaffen.
Um dieses Risiko einzudämmen, reicht eine reaktive Entfernung nicht aus – erforderlich sind Governance, Überwachung und mehrschichtige Kontrollen.
- Browser-Erweiterungsinstallationen durch Richtlinienkontrollen für Unternehmen beschränken, nur geprüfte Add-ons zulassen und den Entwicklermodus oder Sideloading blockieren.
- Erweiterungen markieren oder ablehnen, um eine strikte Berechtigungsverwaltung durchzusetzen , die <all_urls>-, Cookie-, Content-Script-Injection- oder andere risikoreiche Berechtigungen anfordern.
- Überwachen Sie Browser- und Endpoint-Telemetrie auf ungewöhnliche Verhaltensweisen, darunter DOM-Scraping, Iframe-Injektionen, Token-Manipulation und verdächtige ausgehende Verbindungen.
- Implementieren Sie DNS-Filterung, Egress-Kontrollen und Maßnahmen zur Verhinderung von Datenverlust (DLP) , um unbefugte Datenübertragungen an externe Domains zu erkennen oder zu blockieren.
- Das Prinzip der geringsten Rechte anwenden, Multi-Faktor-Authentifizierung, bedingten Zugriff und Richtlinien für Gerätevertrauen einsetzen, um die Auswirkungen von Sitzungsmissbrauch oder kompromittierten Browsern zu reduzieren.
- Regelmäßige Audits der Browserkonfiguration durchführen und Threat Hunting betreiben, um nicht autorisierte Erweiterungen, schleichende Berechtigungsänderungen und Muster bei der massenhaften Verteilung von Erweiterungen zu erkennen.
- Regelmäßig testen und aktualisieren Notfallpläne durch Planspiele, die Szenarien zur Kompromittierung von Browser-Erweiterungen und zur Remote-Datenexfiltration einschließen.
In ihrer Gesamtheit helfen diese Maßnahmen Unternehmen, ihre Gefährdung zu reduzieren und ihre Widerstandsfähigkeit gegen browserbasierte Bedrohungen zu stärken.
Verborgene Risiken von KI-Browser-Erweiterungen
Die AiFrame-Kampagne verdeutlicht einen umfassenderen Wandel darin, wie Angreifer das Vertrauen in neue Technologien missbrauchen: Sie nutzen beliebtes KI-Branding und legitime Plattformen, um ausgefeilte browserbasierte Überwachung zu verschleiern.
Anstatt eine einzelne Softwareschwachstelle auszunutzen, setzte die Operation auf architektonische Schwächen im Design und in der Verwaltung von Erweiterungen und verwandelte praktische Tools in dauerhafte Kanäle für den Datenzugriff.
Für Sicherheitsteams ist die Lehre eindeutig: Der Browser ist keine passive Schnittstelle mehr, sondern eine Umgebung mit privilegierter Ausführung, die kontinuierliche Überwachung erfordert.
wenden sich Zero-Trust-Lösungen zu, um den Zugriff kontinuierlich zu überprüfen und die angenommene Legitimität zu reduzieren.

