Forscher von Koi haben eine groß angelegte Malware-Kampagne mit Firefox-Erweiterungen aufgedeckt, die Schadcode in etwas versteckte, das die meisten Nutzer nie genauer prüfen: dem Logo einer Erweiterung.
Die als GhostPoster bezeichnete Kampagne nutzte Steganografie, um ausführbares JavaScript in PNG-Symboldateien einzubetten, und infizierte letztlich über vertrauenswürdige Add-ons mehr als 50.000 Firefox-Nutzer.
Die Kampagne liefert „… eine mehrstufige Malware-Nutzlast, die alles überwacht, was Sie im Browser aufrufen, die Sicherheitsvorkehrungen Ihres Browsers aushebelt und eine Hintertür für die Remote-Codeausführung öffnet“, sagten die Koi-Forscher.
Die GhostPoster-Kampagne zielt auf vertrauenswürdige Erweiterungen
GhostPoster verdeutlicht, dass Browser-Erweiterungen – denen Nutzer und Organisationen häufig implizit vertrauen – weiterhin eine Angriffsfläche mit hohem Risiko darstellen.
Die Kampagne umfasst mindestens 17 Firefox-Erweiterungen, darunter Free VPN Forever, das allein mehr als 16.000 Installationen verzeichnete und zum Zeitpunkt der Analyse weiterhin auf dem Firefox-Add-ons-Marktplatz verfügbar war.
Zusammengenommen versprechen die Erweiterungen harmlose Funktionen wie VPN-Zugriff, Übersetzungswerkzeuge, Wetteraktualisierungen und Werbeblockierung, während sie unbemerkt eine persistente, mehrstufige Malware-Nutzlast ausliefern.
So funktioniert die GhostPoster-Infektionskette
Die GhostPoster-Infektionskette beginnt damit, dass eine Erweiterung ihre eigene Symboldatei lädt – ein Standardverhalten jedes Browser-Add-ons.
Statt das Bild einfach darzustellen, liest die Erweiterung jedoch die Rohdaten der PNG-Datei aus und sucht nach einer bestimmten Markierungsfolge (===). Alles nach dieser Markierung sind keine Bilddaten, sondern direkt in die Datei eingebettete, verborgene JavaScript-Daten.
Diese als Steganografie bekannte Technik ermöglicht es Schadcode, statischer Überprüfung und manueller Analyse zu entgehen.
Sicherheitstools, die die Quelldateien der Erweiterung untersuchen, sehen keine offensichtliche Nutzlast, und das Symbol wird in der Browser-Symbolleiste normal angezeigt. Bei jedem Laden der Erweiterung wird das verborgene JavaScript jedoch extrahiert und ausgeführt.
Der in die PNG-Datei eingebettete Code enthält nicht die eigentliche Malware.
Stattdessen fungiert er als Loader, der zusätzliche Nutzlasten aus einer von den Angreifern kontrollierten Infrastruktur abruft.
Der Loader kontaktiert liveupdt[.]com und greift, falls dieser Dienst nicht verfügbar ist, auf dealctr[.]com zurück; dabei wird eine eindeutige Signatur übermittelt, damit die Betreiber infizierte Installationen verfolgen können.
So entgeht GhostPoster der Erkennung
GhostPoster setzt auf mehrschichtige Umgehungstechniken, um einer Erkennung zu entgehen. Der Loader meldet sich nur alle 48 Stunden beim Kontrollserver und lädt nur in 10 % der Fälle die Nutzlast der nächsten Stufe herunter.
Dieses probabilistische Verhalten macht die Netzwerküberwachung unzuverlässig, da infizierte Erweiterungen während der Beobachtung vollständig inaktiv erscheinen können.
Werden Nutzlasten ausgeliefert, werden sie mithilfe einer benutzerdefinierten Kodierung verschleiert – durch den Wechsel der Groß- und Kleinschreibung, die Änderung numerischer Werte, Base64-Dekodierung und eine an die Laufzeit-ID der Erweiterung gebundene XOR-Verschlüsselung.
Die dekodierte Nutzlast wird im Browserspeicher abgelegt und sorgt für Persistenz, ohne herkömmliche Dateien auf die Festplatte zu schreiben.
Diese Techniken stellen sicher, dass die Malware hauptsächlich im Arbeitsspeicher und im Laufzeitstatus vorhanden ist, um sich der forensischen Analyse zu entziehen.
Die Browser-Nutzlast von GhostPoster
Sobald die GhostPoster-Nutzlast aktiv ist, erhalten die Angreifer vollständige Kontrolle über die Browserumgebung des Opfers.
Eine wichtige Methode zur Monetarisierung ist das Hijacking von Affiliate-Links: Legitime Affiliate-Links auf großen E-Commerce-Plattformen werden unbemerkt durch von den Angreifern kontrollierte Links ersetzt, wodurch Provisionen umgeleitet werden, ohne das Nutzererlebnis zu beeinträchtigen.
Die Malware fügt außerdem in jede besuchte Seite Tracking-Code ein und verwendet Google-Analytics-Kennungen, um Surfverhalten, Installationszeiträume und Aktivitäten bei Händlern zu erfassen.
Verborgene HTML-Elemente werden dynamisch in Seiten eingefügt, um Metadaten und Kennungen des infizierten Browsers zu speichern.
Die Erweiterung entfernt außerdem wichtige Sicherheits-Header des Browsers – darunter Content-Security-Policy und X-Frame-Options – aus HTTP-Antworten.
Dadurch werden die integrierten Schutzmechanismen gegen Cross-Site-Scripting und Clickjacking auf allen vom Nutzer besuchten Websites geschwächt.
Zu den weiteren Funktionen gehören Mechanismen zur Umgehung von CAPTCHAs, das unsichtbare Einschleusen von Iframes für Werbe- und Klickbetrug, die Manipulation von Referrern sowie eine dynamische Bereinigung, durch die sichtbare Spuren nach der Ausführung entfernt werden.
So lässt sich das Risiko durch Browser-Erweiterungen reduzieren
Die folgenden Maßnahmen helfen Organisationen, die Risiken durch Browser-Erweiterungen zu verwalten.
- Browser-Erweiterungen als Teil der Endpoint-Angriffsfläche behandeln und ihre Installation mithilfe von Browser-Richtlinien und genehmigten Positivlisten beschränken.
- Installierte Erweiterungen regelmäßig überprüfen, insbesondere „kostenlose“ Dienste wie VPNs oder Dienstprogramme, die weitreichende Berechtigungen anfordern.
- Das Verhalten von Erweiterungen auf Anzeichen von Missbrauch überwachen, darunter unerwartete Netzwerkverbindungen, die dynamische Ausführung von Code oder die Manipulation von Antworten.
- Browser- und Erweiterungs-Telemetrie in EDR oder SIEM-Plattformen integrieren , um die Erkennung und Korrelation verdächtiger Aktivitäten zu verbessern.
- Netzwerkbasierte Kontrollen wie DNS-Filterung oder sichere Web-Gateways anwenden, um bekannte bösartige Infrastrukturen von Erweiterungen zu blockieren.
- Nutzer dazu anleiten, Erweiterungen nur von vertrauenswürdigen Herausgebern zu installieren und Add-ons zu entfernen, die nicht mehr benötigt oder aktiv gepflegt werden.
Zusammen helfen diese Kontrollen, das browserbasierte Risiko zu reduzieren, indem sie die Transparenz verbessern, unnötige Angriffsflächen begrenzen und die allgemeine Sicherheitslage der Endpoints stärken.
Angreifer missbrauchen Vertrauenssignale
GhostPoster steht für einen breiteren Trend, bei dem Angreifer Vertrauenssignale statt technischer Schwachstellen ausnutzen.
Indem sie Malware in Bildern verstecken und über legitime Marktplätze verbreiten, umgehen Angreifer herkömmliche Sicherheitsannahmen und agieren vollständig innerhalb des erwarteten Browserverhaltens.
Dieser Trend unterstreicht, warum viele Organisationen Zero-Trust-Prinzipien einführen, die implizites Vertrauen beseitigen und Aktivitäten kontinuierlich überprüfen, selbst wenn diese legitim erscheinen.

