7AI entdeckt Browser-Erweiterungskampagne, die EDR-Abwehrmaßnahmen umgeht

7AI hat eine Kampagne mit Browser-Erweiterungen aufgedeckt, die EDR-Abwehrmaßnahmen umging, um bösartiges JavaScript in authentifizierte Browsersitzungen einzuschleusen.

Written By
Ken Underhill
Ken Underhill
May 15, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine Kampagne mit Browser-Erweiterungen umgeht herkömmliche EDR-Abwehrmaßnahmen, indem sie Payloads mit entferntem JavaScript direkt in authentifizierte Browsersitzungen einschleust.

Forscher von 7AI deckten den als CRXfiltrate bezeichneten Vorgang auf, nachdem sie verdächtigen ausgehenden Datenverkehr beobachtet hatten, der von einer scheinbar harmlosen Chrome-Erweiterung zur Farbauswahl ausging.

Den Forschern zufolge blieb die Kampagne in Unternehmensumgebungen aktiv und stellte von den Betreibern kontrollierte Payloads bereit, ohne Warnmeldungen mehrerer Sicherheitsebenen auszulösen.

„Das Ganze begann als Farbwähler mit umfassenderen Berechtigungen, als er benötigte“, sagte Juliana Testa, Senior AI Security Engineer und Threat Researcher bei 7AI, in einer E-Mail an eSecurityPlanet.

Sie fügte hinzu: „Sechzehn Monate später handelt es sich bei dem, was wir dokumentiert haben, um ein Netzwerk aus 22 Erweiterungen mit mehr als 85.000 Installationen, mehr als 60 aktiven Operator-Domains, einer undokumentierten JavaScript-Ausführungshintertür, die innerhalb jeder vom Benutzer besuchten Seite ausgeführt wird, und einem Bereitstellungsweg, der Opfer erreicht, ohne dass überhaupt eine Erweiterung installiert ist.“

Die wichtigsten Erkenntnisse aus der Forschung von 7AI

  • Es wurde eine bösartige Kampagne mit Browser-Erweiterungen entdeckt, die herkömmliche EDR-Abwehrmaßnahmen umgehen konnte, indem sie JavaScript-Payloads direkt in authentifizierte Browsersitzungen einschleuste.
  • Die CRXfiltrate-Kampagne tarnte bösartige Erweiterungen als legitime Browser-Hilfsprogramme wie Werbeblocker, Farbwähler und Tools für Bildschirmaufnahmen.
  • Die Erweiterungen umgingen die Schutzmechanismen von Chrome Manifest V3, indem sie Browser-Sicherheitskontrollen entfernten und von Angreifern kontrollierte Payloads über entfernte Konfigurationsdaten auslieferten.
  • Die Infrastruktur konnte den Diebstahl von Zugangsdaten, Sitzungsübernahmen, Überwachung und Angriffe auf authentifizierte Unternehmensanwendungen ermöglichen.
  • Die Kampagne legt Sichtbarkeitslücken in herkömmlichen Sicherheitstools offen, da ein Großteil der bösartigen Aktivitäten vollständig innerhalb legitimer Browserprozesse und legitimen Browserdatenverkehrs ablief.

Einblick in die CRXfiltrate-Kampagne mit Browser-Erweiterungen

Die Kampagne verdeutlicht, dass Browser-Erweiterungen zunehmend zu leistungsfähigen Angriffsvektoren werden, die viele herkömmliche Sicherheitskontrollen in Unternehmen umgehen können.

Bedrohungsakteure tarnten bösartige Erweiterungen als legitime Tools wie Werbeblocker, Anwendungen für Bildschirmaufnahmen, Schrifterkennungs- und Farbauswahltools.

Diese Anwendungen wirkten für Endbenutzer harmlos, forderten jedoch weitreichende Browserberechtigungen an, die Zugriff auf Aktivitäten auf praktisch jeder von den Opfern besuchten Website gewährten.

So funktionierte der Angriff über die Browser-Erweiterung

Nach der Installation manipulierten die Erweiterungen zentrale Browser-Sicherheitsmechanismen, um eine unauffällige browserbasierte Umgebung für die Ausführung von Code aus der Ferne zu schaffen.

Laut der 7AI-Forschung nutzten die bösartigen Erweiterungen die Chrome-API declarativeNetRequest , um wichtige Browserschutzmechanismen wie die Header Content-Security-Policy (CSP) und X-Frame-Options aus Webseiten zu entfernen.

Advertisement

Durch die Entfernung dieser Schutzmechanismen riefen die Erweiterungen von Angreifern kontrollierte Payloads ab, die direkt innerhalb authentifizierter Browsersitzungen ausgeführt wurden.

Die Forscher erklärten, dass die Technik die Schutzmechanismen von Chrome Manifest V3 umging, indem sie entfernten Code zunächst als Konfigurationsdaten tarnte und ihn anschließend in ausführbare browserseitige Payloads umwandelte.

Über Anzeigenbetrug hinaus: Risiken durch Zugangsdaten-Diebstahl und Überwachung

Die Untersuchung ergab, dass sich die primär beobachtete Payload der Kampagne auf Anzeigenbetrug in Suchmaschinen konzentrierte, der Nutzer von Google, Bing und Yahoo ins Visier nahm.

Die Forscher warnten, dass die Infrastruktur weit über einfachen Anzeigenbetrug hinaus den Diebstahl von Zugangsdaten, Sitzungsübernahmen, Überwachung und Angriffe auf authentifizierte Unternehmensanwendungen ermöglichen könnte.

Die Forscher entdeckten außerdem Hinweise auf das Sammeln von Identitätsdaten in einigen Payload-Varianten.

In einigen Fällen sammelten die Erweiterungen Namen und E-Mail-Adressen angemeldeter Google-Konten aus aktiven Browsersitzungen.

In Kombination mit Telemetriedaten zum Browserverhalten und Daten über die Benutzeraktivität hätten die Betreiber möglicherweise detaillierte Profile erstellen können, die realen Benutzeridentitäten zugeordnet sind.

Bedenken hinsichtlich Vertrauen und Validierung von Browser-Erweiterungen

Eine weitere beunruhigende Entdeckung betraf den Chrome Web Store selbst.

Im Verlauf der Untersuchung identifizierten die Forscher mindestens eine bösartige Erweiterung, die trotz ihres bösartigen Verhaltens das Google-Siegel „Featured“ trug.

Obwohl die Erweiterung mit einem separaten Bedrohungsakteur in Verbindung stand, weckte der Fund grundsätzliche Bedenken hinsichtlich Schwachstellen bei der Validierung von Browser-Erweiterungen und bei den Vertrauenssystemen von Marktplätzen.

Herkömmliche Sicherheitstools bemerkten die Kampagne nicht

Eine der wichtigsten Erkenntnisse der Forschung betraf die Fähigkeit der Kampagne, herkömmlichen Sicherheitslösungen für Unternehmen zu entgehen.

Den Forschern zufolge liefen die bösartigen Aktivitäten vollständig innerhalb legitimer Browserprozesse ab, ohne herkömmliche Malware-Verhaltensweisen wie abgelegte Dateien, verdächtige Prozesse oder Persistenzmechanismen auszulösen.

Advertisement

Die Kampagne umging mehrere Sicherheitsmaßnahmen in Unternehmen, darunter EDR, SSL-Inspektion, DNS-Filterung und Cloud-Web-Gateways.

Die Forscher stellten fest, dass einige EDR-Plattformen zwar verdächtige Telemetriedaten im Zusammenhang mit der bösartigen Infrastruktur erfassten, die Aktivitäten jedoch nur wenige aussagekräftige Warnmeldungen erzeugten und nie an Analysten eskaliert wurden.

Die Forscher erklärten, dass das Problem eine umfassendere Sichtbarkeitslücke widerspiegelt, da viele herkömmliche Sicherheitstools Schwierigkeiten haben, browserbasierte Angriffe innerhalb legitimer Datenverkehrs- und JavaScript-Umgebungen zu erkennen.

Risiken durch bösartige Browser-Erweiterungen reduzieren

Die Forschung zeigt, wie browserbasierte Angriffe neue Herausforderungen bei Sichtbarkeit und Erkennung für Sicherheitsteams in Unternehmen schaffen.

Da bösartige Browser-Erweiterungen vollständig innerhalb legitimer Browserprozesse arbeiten können, müssen Unternehmen ihre Sicherheitsstrategien möglicherweise über den herkömmlichen Endgeräteschutz hinaus erweitern.

  • Browser-Erweiterungen in den Unternehmenssystemen erfassen und Installationen mithilfe von Unternehmensrichtlinien für Browser oder MDM-Kontrollen auf genehmigte Positivlisten beschränken.
  • Erweiterungen überprüfen, die weitreichende Berechtigungen anfordern wie <all_urls>, nativen Messaging-Zugriff oder übermäßige Berechtigungen für Browser-APIs, die nicht zu ihrer angegebenen Funktionalität passen.
  • Browser- und NetzwerkTelemetrie kontinuierlich überwachen auf verdächtiges Verhalten von Erweiterungen, Manipulationen an CSP, ungewöhnlichen ausgehenden Datenverkehr und bekannte Kompromittierungsindikatoren.
  • Den Identitätsschutz stärken durch phishing-resistente MFA, Richtlinien für bedingten Zugriff und isolierte Browserumgebungen für privilegierte Benutzer und sensible Arbeitsabläufe.
  • Regelmäßige Audits der installierten Browser-Erweiterungen durchführen , um riskante Updates, Änderungen beim Besitz durch Herausgeber oder neu angeforderte Berechtigungen zu erkennen.
  • Die Sensibilisierung der Mitarbeitenden verbessern durch Schulungenzu bösartigen Browser-Erweiterungen, gefälschten Hilfsanwendungen und browserbasierten Phishing-Risiken.
  • Testen Sie Pläne zur Reaktion auf Vorfälle, verwenden Sie Tools zur Angriffssimulation mit Szenarien zu browserbasierten Angriffen und führen Sie proaktive Bedrohungssuchen durch.

Diese Maßnahmen können Unternehmen helfen, ihre Widerstandsfähigkeit zu erhöhen und ihre Gefährdung durch browserbasierte Bedrohungen zu verringern.

Browserbasierte Angriffe nehmen zu

Die CRXfiltrate-Kampagne zeigt, wie Bedrohungsakteure zunehmend vertrauenswürdige Browser-Ökosysteme missbrauchen, anstatt sich ausschließlich auf die herkömmliche Bereitstellung von Malware zu verlassen.

Da Unternehmen und KMU auf browserbasierte Anwendungen und Cloud-Dienste setzen, werden Browser zu einem attraktiveren Ziel für Angreifer, die Zugriff auf authentifizierte Sitzungen und sensible Daten suchen.

Die Ergebnisse verdeutlichen den Bedarf an stärkeren Browser-Sicherheitskontrollen und einer verbesserten Überwachung, um Bedrohungen zu erkennen, die innerhalb legitimer Browseraktivitäten agieren.

greifen auf Zero Trust-Strategien zur Absicherung von Benutzersitzungen, Anwendungen und des Zugriffs auf sensible Daten zurück.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.