Chrome-Erweiterung gekapert, um ClickFix-Malware zu verbreiten

Eine vertrauenswürdige Chrome-Erweiterung wurde gekapert, um Browserschutzmechanismen auszuhebeln, ClickFix-Malware einzuschleusen und Kryptowährungen sowie Nutzerdaten zu stehlen.

Written By
Ken Underhill
Ken Underhill
Mar 2, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine einst vertrauenswürdige Chrome-Erweiterung mit Tausenden Nutzern wurde unbemerkt in ein Vehikel zur Malware-Verbreitung verwandelt – ein Beispiel dafür, wie schnell Browser-Add-ons zu Sicherheitsrisiken werden können. 

QuickLens – Search Screen with Google Lens wurde aus dem Chrome Web Store entfernt, nachdem Forscher festgestellt hatten, dass sie aktualisiert worden war, um ClickFix-Angriffe auszuführen und Daten von Kryptowährungs-Wallets zu stehlen. 

„Für jede Seite, jeden Frame und jede Anfrage sind die Sicherheits-Header jetzt verschwunden. Der Datenverkehr der Nutzer ist nun für viele neue Angriffe wie Clickjacking anfällig“, sagte Annex Research.

Die bösartige Aktualisierung der Chrome-Erweiterung

Browser-Erweiterungen verfügen über weitreichenden Zugriff auf Web-Traffic, Seiteninhalte und authentifizierte Nutzersitzungen. 

Im Fall von QuickLens hatte die Erweiterung etwa 7.000 Nutzer und zuvor ein Empfehlungssiegel im Chrome Web Store, was ihr zusätzliche Glaubwürdigkeit verlieh. 

Nach einem gemeldeten Eigentümerwechsel Anfang Februar 2026 wurde am 17. Februar 2026 ein bösartiges Update an die Nutzer verteilt. 

Dieses Update führte erweiterte Berechtigungen und eingebettete Command-and-Control-Funktionen (C2) ein und verwandelte ein legitimes Tool damit effektiv in einen Mechanismus zur Malware-Verbreitung.

Von der vertrauenswürdigen Chrome-Erweiterung zum Malware-Loader

Die kompromittierte Version forderte neue Berechtigungen an, darunter declarativeNetRequestWithHostAccess und webRequest, die eine umfassendere Kontrolle über Browserverhalten und Netzwerkanfragen ermöglichten. 

Außerdem enthielt sie eine rules.json-Konfiguration, die wichtige Browser-Sicherheits-Header – etwa Content-Security-Policy (CSP), X-Frame-Options und X-XSS-Protection – von allen besuchten Seiten entfernte. 

Diese Header sollen das Einschleusen von Skripten und Clickjacking-Angriffe verhindern. Durch ihre Entfernung schwächte die Erweiterung die integrierten Browser-Schutzmechanismen und ermöglichte die Ausführung bösartiger Skripte auf ansonsten geschützten Websites.

Advertisement

Command-and-Control und Ausführung von Payloads

Nach ihrer Aktivierung begann die Erweiterung, mit einem C2-Server unter api.extensionanalyticspro[.]top. 

Sie erzeugte eine dauerhafte UUID zur Verfolgung der Opfer, ermittelte mithilfe des Trace-Endpunkts von Cloudflare die Länder der Nutzer, identifizierte Browser- und Betriebssystemdetails und fragte die C2-Infrastruktur alle fünf Minuten nach Anweisungen ab. 

Als Antwort wurden bösartige JavaScript-Payloads ausgeliefert und bei jedem Laden einer Seite ausgeführt – mithilfe eines von den Forschern als „1×1-GIF-Pixel-Onload-Trick“ bezeichneten Verfahrens. 

Da die CSP-Schutzmechanismen entfernt worden waren, wurden diese Inline-Skripte erfolgreich ausgeführt – selbst auf Websites, die ein solches Verhalten normalerweise blockieren würden.

ClickFix-Malware und Diebstahl von Kryptowährungen

Eine der ausgelieferten Payloads zeigte eine gefälschte Google-Update-Aufforderung an, die einen ClickFix-Angriff einleiten sollte. 

Windows-Nutzer, die auf das Update klickten, wurden aufgefordert, eine Datei namens googleupdate.exe herunterzuladen, die mit einem Zertifikat der Hubei Da’e Zhidao Food Technology Co., Ltd. signiert war.

Bei der Ausführung startete die Datei einen verborgenen PowerShell-Befehl, der eine zweite PowerShell-Instanz erzeugte. 

Dieser sekundäre Prozess rief zusätzliche Anweisungen von einem Remote-Server mit einem benutzerdefinierten User-Agent ab und leitete die Antwort an Invoke-Expression weiter, wodurch die direkte Ausführung von Code auf dem Computer des Opfers ermöglicht wurde.

Parallel dazu zielten andere bösartige Skripte auf Kryptowährungs-Wallets ab, darunter MetaMask, Phantom, Coinbase Wallet, Trust Wallet, Solflare, Brave Wallet und weitere. 

Wurde eine Wallet erkannt, versuchte die Erweiterung, Aktivitätsdaten und Seed-Phrasen der Wallet zu extrahieren – Informationen, die Angreifern die Übernahme der Wallets und den Transfer von Geldern ermöglichen könnten. 

Advertisement

Zusätzliche Payloads durchsuchten Gmail-Posteingänge, Facebook-Business-Manager-Werbekonten und YouTube-Kanaldaten und sammelten Anmeldedaten sowie Zahlungsinformationen, die in Webformulare eingegeben wurden. 

Einige Berichte deuteten zudem auf eine mögliche Zielauswahl von macOS-Nutzern mit dem AMOS-Infostealer hin, eine unabhängige Bestätigung dieser Aktivitäten war jedoch nur begrenzt möglich.

Nach der Offenlegung des bösartigen Verhaltens entfernte Google QuickLens aus dem Chrome Web Store und deaktivierte die Erweiterung automatisch in den betroffenen Browsern.

So lässt sich das Risiko von Browser-Erweiterungen mindern

Browser-Erweiterungen sind zu einem unverzichtbaren Bestandteil moderner Arbeitsabläufe geworden – zugleich stellen sie innerhalb von Unternehmen eine schnell wachsende Angriffsfläche dar. 

Wie jüngste Kampagnen gezeigt haben, können bösartige oder kompromittierte Erweiterungen herkömmliche Perimeterschutzmechanismen umgehen und direkt innerhalb vertrauenswürdiger Browsersitzungen agieren. 

Da diese Bedrohungen häufig auf legitimer Funktionalität statt auf CVEs beruhen, müssen Unternehmen einen mehrschichtigen, richtlinienbasierten Ansatz verfolgen, um das Risiko zu senken.

  • Browser-Erweiterungen zentral verwalten und ihre Installation beschränken – mithilfe von Chrome-Unternehmensrichtlinien, die nur genehmigte Erweiterungen zulassen und übermäßige oder neu angeforderte Berechtigungen blockieren.
  • Installierte Erweiterungen regelmäßig überprüfen, auf Eigentümerwechsel oder eine Ausweitung der Berechtigungen achten und unnötige oder veraltete Add-ons entfernen.
  • Überwachen Sie verdächtiges Browserverhalten, einschließlich unerwarteter ausgehender Verbindungen, wiederholter Beacon-Signale, Manipulationen von Headern und der Verwendung risikoreicher Berechtigungen wie webRequest oder declarativeNetRequestWithHostAccess.
  • Das Prinzip der geringsten Rechte durchsetzen und phishing-resistente Multi-Faktor-Authentifizierung einsetzen, um die Auswirkungen von Diebstahl von Zugangsdaten und lateraler Bewegung nach einer Kompromittierung zu reduzieren.
  • Setzen Sie Endgeräteschutz, Browser-Isolation und Schutz vor Datenverlust ein, um das Abgreifen von Zugangsdaten, die Exfiltration von Wallet-Daten und die Ausführung bösartiger Skripte zu erkennen und zu verhindern.
  • Betroffene Nutzer müssen kompromittierte Erweiterungen vollständig entfernen, gespeicherte Zugangsdaten zurücksetzen und Kryptowährungsbestände auf neu erstellte Wallets mit neuen Seed-Phrasen übertragen.
  • Sicherheitskontrollen kontinuierlich validieren und Incident-Response-Pläne durch Tabletop-Übungen oder Simulationen von Sicherheitsverletzungen und Angriffen für browserbasierte Angriffe auf die Lieferkette testen.

Zusammen helfen diese Maßnahmen, den Schadensradius einer kompromittierten Erweiterung zu begrenzen und zugleich die Widerstandsfähigkeit von Unternehmen gegenüber sich weiterentwickelnden browserbasierten Bedrohungen der Lieferkette zu stärken. 

Browser-Erweiterungen als Angriffsfläche

Der Vorfall um QuickLens zeigt, wie schnell eine legitime Browser-Erweiterung zu einem Sicherheitsrisiko werden kann. 

Da Angreifer weiterhin Aktualisierungsmechanismen und erweiterte Berechtigungen missbrauchen, sollten Unternehmen Browser-Erweiterungen als verwalteten Bestandteil ihrer gesamten Angriffsfläche behandeln und nicht als nachrangiges Thema.  

Vorfälle wie dieser veranlassen Unternehmen, das implizite Vertrauen in ihren Umgebungen neu zu bewerten und Zero-Trust-Lösungen einzuführen, die Nutzer, Geräte und Aktivitäten kontinuierlich überprüfen. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.