4,3 Mio. Nutzer durch den lang andauernden Browser-Hack von ShadyPanda gefährdet

ShadyPanda versteckte sich jahrelang in von Google verifizierten Erweiterungen, bevor die Gruppe eine RCE-Hintertür aktivierte, die 4,3 Millionen Nutzer kompromittierte.

Written By
Ken Underhill
Ken Underhill
Dec 2, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Millionen von Chrome- und Edge-Nutzern führten jahrelang versteckte Spyware aus, getäuscht von Erweiterungen, die sicher und sogar von Google verifiziert erschienen. 

Forscher stellten fest, dass ein einzelner Bedrohungsakteur namens ShadyPanda still und leise eine mehrjährige Operation aufbaute, bei der Browser-Marktplätze missbraucht wurden und von der nun potenziell mehr als 4,3 Millionen Nutzer betroffen sind. 

Was als einfacher Affiliate-Betrug begann, entwickelte sich zu einer ausgeklügelten Remote-Code-Execution-(RCE-)Hintertür, die eine vollständige Übernahme des Browsers ermöglichte.

Die betroffenen Browser-Erweiterungen „… führen stündlich Remote-Code-Execution aus – sie laden beliebiges JavaScript herunter und führen es mit vollständigem Browserzugriff aus“, sagten Forscher von Koi.

Die mehrstufige Kampagne hinter dem Aufstieg von ShadyPanda

Die Operation von ShadyPanda verlief in gezielt geplanten Phasen. Frühe Kampagnen setzten 2023 145 Erweiterungen ein, die sich als Hintergrundbilder oder einfache Produktivitätstools ausgaben. 

Diese sammelten Browserdaten und schleusten Affiliate-Codes in Einzelhandelsseiten wie Amazon und Booking[.]com ein. 

Diese Phase war zwar technisch nicht besonders anspruchsvoll, lehrte die Angreifer jedoch, wie Erweiterungs-Marktplätze Einsendungen prüfen, wie Nutzer Vertrauenssignale interpretieren und wie lange harmlos wirkende Erweiterungen unentdeckt aktiv bleiben können.

Eine zweite Welle wurde Anfang 2024 aggressiver. Erweiterungen wie Infinity V+ kaperten den Suchverkehr, leiteten Suchanfragen über bekannte Browser-Hijacker um und exfiltrierten Cookies an von den Angreifern kontrollierte Infrastrukturen. 

Die Erweiterungen erfassten Tastatureingaben in Echtzeit – einschließlich unvollständiger Suchanfragen, bevor diese abgeschickt wurden – und verschafften ShadyPanda so detaillierte Einblicke in das Nutzerverhalten.

Zu diesem Zeitpunkt änderte ShadyPanda seine Taktik und begann, langfristig zu planen.

Advertisement

Die RCE-Hintertür, die Millionen kompromittierte

ShadyPanda wechselte von kurzfristiger Monetarisierung zu einer tiefgreifenden Kompromittierung. 

Erweiterungen wie Clean Master, die bereits 2018 hochgeladen wurden, bauten jahrelang ihre Glaubwürdigkeit auf – sie erhielten von Google die Abzeichen „Featured“ und „Verified“ und kamen auf Hunderttausende Installationen.

Erst nachdem sie das Vertrauen gewonnen hatten, spielten die Angreifer Mitte 2024 ein bösartiges Update aus. Dieses eine Update lieferte eine stündlich ausgeführte RCE-Hintertür, über die Remoteserver beliebiges JavaScript in die Browser der Nutzer senden konnten. 

Der Code wurde mit vollständigem Zugriff auf die Browser-APIs ausgeführt, sodass ShadyPanda Folgendes tun konnte:

  • Jede besuchte URL überwachen
  • Zeitstempel, Referrer-Pfade und Navigationsverhalten erfassen
  • Vollständige Browser-Fingerprints erfassen
  • Persistente Kennungen geräteübergreifend synchronisieren
  • Verschlüsselte Daten an die Infrastruktur der Angreifer exfiltrieren

Die Malware enthielt außerdem Anti-Analyse-Prüfungen, einen benutzerdefinierten JavaScript-Interpreter zur Umgehung von Erkennungsmechanismen sowie die Fähigkeit, HTTPS-Datenverkehr über Service Worker abzufangen – und ermöglichte damit den Diebstahl von Zugangsdaten und das Einschleusen von Inhalten.

Maßnahmen zur Abwehr von durch Erweiterungen ermöglichten Angriffen

Da Browser-Erweiterungen standardmäßig mit weitreichenden Berechtigungen arbeiten können, müssen Unternehmen ihre Browser-Ökosysteme proaktiver überwachen, kontrollieren und absichern.

  • Alle installierten Browser-Erweiterungen prüfen und alle unnötigen, nicht überprüften oder risikoreichen Erweiterungen mit weitreichenden Berechtigungen entfernen.
  • Unternehmensweite Allowlisten für Erweiterungen durchsetzen und Browser-Management-Tools verwenden, um Installation, Updates und Berechtigungen zentral zu kontrollieren.
  • Auf Anzeichen einer Kompromittierung überwachen – dazu Browserprotokolle, Service-Worker-Aktivitäten, ausgehenden Datenverkehr und bekannte ShadyPanda-Domains prüfen.
  • Automatische Updates von Erweiterungen einschränken oder stufenweise ausrollen , um zu verhindern, dass vertrauenswürdige Erweiterungen unbemerkt bösartig werden.
  • Kompromittierte Browserprofile neu erstellen oder zurücksetzen und alle offengelegten Zugangsdaten, Tokens und Sitzungscookies austauschen.
  • Hochrisikoumgebungenabsichern – insbesondere Entwickler-Workstations – mithilfe von sandboxbasiertem Browsing, hardwarebasierter Authentifizierung und Tools zur Verwaltung von Geheimnissen.
  • Browsersicherheit in das Asset-Management integrieren und in die Nutzerschulung, indem Erweiterungsinventare erfasst und Nutzer über die Risiken von Erweiterungen aufgeklärt werden.
Advertisement

Da Browser-Erweiterungen weiterhin eine zentrale Rolle in alltäglichen Arbeitsabläufen spielen, vergrößern sie zugleich die Angriffsfläche. Daher ist ein proaktives Erweiterungsmanagement entscheidend, um Unternehmensrisiken zu reduzieren.

Die verborgene Vertrauenslücke bei Browser-Erweiterungen

ShadyPanda nutzte sieben Jahre lang eine systemische Schwachstelle aus: Browser-Erweiterungs-Marktplätze prüfen den Code nur zum Zeitpunkt der Einreichung. 

Nach der Genehmigung genießen Erweiterungen implizites Vertrauen – ohne kontinuierliche Überwachung, Verhaltensanalyse oder nennenswerte Kontrolle stiller Updates. 

Diese Lücke spiegelt die größeren Risiken der Software-Lieferkette wider, bei denen Angreifer vertrauenswürdige Komponenten infiltrieren und lange nach der ursprünglichen Prüfung für ihre Zwecke missbrauchen. 

einen Zero-Trust-Ansatz, bei dem jede Komponente kontinuierlich validiert wird, statt standardmäßig als vertrauenswürdig zu gelten.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.