Eine als GhostPoster bezeichnete Kampagne mit bösartigen Browser-Erweiterungen zeigt, wie unauffällig sich vertrauenswürdige Add-ons in langlebige Malware-Implantate verwandeln können – indem sie Payloads in Bilddateien verstecken und lange genug inaktiv bleiben, um Prüfungen der Stores zu umgehen.
LayerX erweiterte die ursprünglichen Erkenntnisse von Koi Security, verknüpfte die Aktivitäten mit weiteren Erweiterungen und identifizierte Hunderttausende Installationen in den wichtigsten Browsern.
„Wenn ein Angreifer eine bösartige Erweiterung entwickelt, handelt es sich typischerweise nicht um einen einmaligen Aufwand. Sobald die Codebasis für eine bösartige Erweiterung vorhanden ist, wird sie vielmehr dupliziert und zur Erstellung weiterer bösartiger Erweiterungen verwendet“, sagte Michelle Levy, Head of Security Research bei LayerX Security, in einer E-Mail an eSecurityPlanet.
Sie fügte hinzu: „Dadurch entstehen Familien miteinander verbundener bösartiger Erweiterungen, die Infrastruktur, Code, Funktionen, Kommunikation und mehr gemeinsam nutzen, wodurch die Behebung zu einem endlosen Katz-und-Maus-Spiel wird.“
Michelle erklärte: „Diese Kampagne unterstreicht die Realität, dass Browser nicht mehr auf Unternehmensendpunkten laufen – sie sind der Endpunkt. Unternehmen müssen ihre Abwehr entsprechend anpassen.“
Die GhostPoster-Kampagne mit Browser-Erweiterungen
GhostPoster ist nicht nur eine einzelne bösartige Erweiterung – es handelt sich um eine umfassendere Kampagne, die darauf ausgelegt ist, sich über lange Zeiträume in normales Browserverhalten einzufügen.
Die Forscher von LayerX führten dieselbe Infrastruktur und dieselben Taktiken, die Koi entdeckt hatte, auf 17 weitere Erweiterungen zurück. Diese verzeichneten zusammen mehr als 840.000 Downloads und blieben in einigen Fällen bis zu fünf Jahre aktiv.
Das deutet darauf hin, dass es sich nicht um ein kurzlebiges Experiment, sondern um eine langfristige Operation handelte, die wiederholt die Prüfungen der Stores überstand.
Im Zentrum der Kampagne steht eine mehrstufige, auf Tarnung ausgelegte Ausführungskette.
Im ursprünglichen GhostPoster-Sample stellte Koi Security fest, dass der initiale Loader mithilfe von Steganografie in den Binärdaten der PNG-Symboldatei der Erweiterung versteckt war.
Nach der Installation analysiert die Erweiterung das Symbol zur Laufzeit, extrahiert den verborgenen Code und verzögert anschließend die Aktivierung – häufig 48 Stunden oder länger –, bevor sie eine Command-and-Control-Infrastruktur (C2) kontaktiert.
Dieses Ruhefenster hilft der Erweiterung, kurz laufende Verhaltens-Sandboxen und die anfängliche Prüfung nach einer „Neuinstallation“ zu umgehen.
Nach der Aktivierung kann sie weitere JavaScript-Payloads herunterladen und Aktionen wie das Einschleusen von Skripten in Browsersitzungen, das Hijacking von Affiliate-Traffic und die Schwächung von Web-Sicherheitsmechanismen durchführen, indem sie Richtlinien wie Content Security Policy (CSP) oder HTTP Strict Transport Security (HSTS) manipuliert.
LayerX identifizierte außerdem eine noch schwerer zu erkennende Variante, die dieses Konzept weiter ausreizt.
Statt sich ausschließlich auf das Symbol zu verlassen, befindet sich die bösartige Logik im Hintergrundskript der Erweiterung und legt die Payload in einer weiteren gebündelten Bilddatei ab.
Der Code durchsucht die rohen Bildbytes nach einem Trennmuster – der ASCII-Zeichenfolge >>>> – dekodiert alles dahinter, speichert es im lokalen Speicher der Erweiterung und führt es später aus.
In dieser Version kann die Malware etwa fünf Tage lang „schlafen“, bevor sie Netzwerkaktivitäten einleitet – ein Zeichen für die bewusste Hinwendung zu längeren Ruhephasen, modularen Updates und größerer Widerstandsfähigkeit gegenüber statischer Analyse sowie kurzzeitiger Laufzeiterkennung.
So lässt sich das Risiko durch Browser-Erweiterungen reduzieren
Browser-Erweiterungen können ein verborgener Sicherheitsblindspot sein, insbesondere wenn sich bösartige Add-ons in normales Nutzerverhalten einfügen und wochen- oder monatelang unbemerkt ausgeführt werden.
Da Angreifer unauffällige Techniken wie verzögerte Ausführung und Sitzungsmanipulation einsetzen, benötigen Unternehmen Kontrollen, die über das Entfernen aus Stores und grundlegende Schulungen der Nutzer hinausgehen.
- Prüfen und Browser-Erweiterungen auf verwalteten Geräten inventarisieren, wobei alles besondere Beachtung verdient, was außerhalb der Richtlinienkontrollen installiert wurde.
- Erweiterungen auf eine Allowlist setzen, Sideloading/den Entwicklermodus blockieren, und Installationen ausschließlich auf freigegebene Quellen beschränken.
- Hochriskante Berechtigungen begrenzen und strengere Browser-Baselines anwenden für privilegierte Rollen wie IT-Administratoren, Finanzmitarbeiter und Führungskräfte.
- Überwachen Sie auf verdächtiges Erweiterungsverhalten wie verzögerten ausgehenden Datenverkehr, ungewöhnliche chrome.storage-Nutzung und Muster bei der dynamischen Skriptausführung.
- Manipulationen von Websitzungen und Sicherheitsrichtlinien erkennen durch die Suche nach Header-Manipulationen, die Schutzmechanismen wie Content Security Policy (CSP) oder HTTP Strict Transport Security (HSTS) schwächen.
- Die Auswirkungen von Token-Diebstahl durch eine Verschärfung des bedingten Zugriffs reduzieren, die Verkürzung von Sitzungslebensdauern und die Durchsetzung starker Authentifizierung.
- Regelmäßig Incident-Response-Pläne testen, damit Teams bösartige Erweiterungen schnell deaktivieren, Sitzungen widerrufen und betroffene Endpunkte isolieren können.
Diese Kontrollen helfen, den Handlungsspielraum eines Angreifers zu begrenzen – selbst wenn eine Erweiterung kompromittiert wurde.
Browser-Erweiterungen sind ein Risiko für die Software-Lieferkette
GhostPoster erinnert daran, dass Erweiterungs-Stores keine Sicherheitsgrenze darstellen und sich vertrauenswürdige Browser-Add-ons unbemerkt zu langlebigen Ausgangspunkten für Sitzungsklau und Manipulationen auf der Webebene entwickeln können.
Da Angreifer ihre Tarntechniken wie Steganografie, verzögerte Aktivierung und modulare Payload-Updates verfeinern, müssen Unternehmen Erweiterungen wie jedes andere Risiko in der Software-Lieferkette behandeln.
Das bedeutet, strenge Richtlinien durchzusetzen, das Verhalten von Erweiterungen zu überwachen und die Kontrollen durch eingeübte Reaktionsleitfäden abzusichern.
Um weiter einzuschränken, worauf kompromittierte Erweiterungen zugreifen können, setzen Unternehmen Zero-Trust-Lösungen ein, die jede Anfrage überprüfen und implizites Vertrauen minimieren.

