Meta-Business-Administratoren durch Chrome-Erweiterung zum Abgreifen von 2FA offengelegt

Eine gefälschte Meta-Business-Chrome-Erweiterung stahl 2FA-Geheimnisse, um Konten zu übernehmen.

Written By
Ken Underhill
Ken Underhill
Feb 16, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine bösartige Google-Chrome-Erweiterung, die sich als Produktivitätstool für Meta-Business-Nutzer ausgab, wurde dabei entdeckt, Geheimnisse der Zwei-Faktor-Authentifizierung und sensible Geschäftsdaten zu stehlen und so die unbemerkte Übernahme von Facebook- und Instagram-Assets zu ermöglichen. 

Die Erweiterung CL Suite von @CLMasters wirbt damit, Meta-Business-Workflows zu optimieren, doch Forschern von Socket zufolge schleust sie im Hintergrund unbemerkt Authentifizierungsdaten und interne Kontodaten aus. 

Im Hintergrund schleust die Erweiterung „… TOTP-Seeds, 2FA-Codes, Kontaktlisten des Business Managers und Analysedaten an eine von dem Angreifer kontrollierte Infrastruktur aus“, sagten die Forscher von Socket.

Datenerfassung der CL-Suite-Erweiterung

Die Analyse von Socket zeigt, dass CL Suite weitreichenden Zugriff auf meta[.]com und facebook[.]com anfordert und dadurch Einblick in die administrativen und authentifizierungsbezogenen Workflows der Meta Business Suite und des Facebook Business Managers erhält. 

Dieser Zugriff stellt die Erweiterung unmittelbar in den Weg sensibler Geschäftsabläufe, etwa der Benutzerverwaltung, der Abrechnungskonfiguration und der Multi-Faktor-Authentifizierung (MFA)-Workflows.

Im Chrome Web Store als Tool für die Meta Business Suite vermarktet, behauptet CL Suite, Nutzern beim Extrahieren von Business-Manager-Daten, Unterdrücken von Verifizierungs-Pop-ups und Generieren von 2FA-Codes zu helfen, um Reibungsverluste zu reduzieren. 

Obwohl diese Funktionen als Produktivitätssteigerungen dargestellt werden, geht das zugrunde liegende Verhalten der Erweiterung weit über das hinaus, was Nutzer erwarten sollen. 

Ihre Hintergrundskripte erfassen Facebook-Konto-IDs, URLs aktiver Tabs, öffentliche IP-Adressen und User-Agent-Daten und kombinieren diesen Kontext anschließend mit weiteren sensiblen Informationen, die aus authentifizierten Sitzungen abgegriffen wurden.

Die Analyse identifizierte bedenkliches Verhalten im integrierten 2FA-Generator der Erweiterung.

Jedes Mal, wenn ein Nutzer einen Code generiert, überträgt CL Suite sowohl den zeitbasierten Einmalpasswort-Seed (TOTP) als auch den aktuell gültigen sechsstelligen Code an eine vom Angreifer kontrollierte Infrastruktur. 

Advertisement

Sobald ein Angreifer außerdem das Kontopasswort oder über eine andere Quelle Zugriff auf die Kontowiederherstellung erlangt, kann er unbegrenzt gültige 2FA-Codes generieren und so das Konto dauerhaft übernehmen, selbst wenn die Erweiterung entfernt wurde.

Parallel dazu durchsucht CL Suite die Benutzeroberflächen des Meta Business Managers, um CSV-Exporte interner Kontodaten zu erstellen, darunter Namen von Mitarbeitern und Partnern, E-Mail-Adressen, Rollen und Zugriffsebenen. 

Zusätzliche Module erfassen Analysedaten des Business Managers und bilden verknüpfte Werbekonten, zugehörige Assets und Abrechnungsbeziehungen ab. 

Obwohl die Erweiterung diese Exporte als lokale, vom Nutzer initiierten Downloads darstellt, werden dieselben Datensätze unbemerkt an einen Backend-Dienst unter getauth[.]pro übertragen; ausgewählte Payloads werden nahezu in Echtzeit an einen vom Betreiber kontrollierten Telegram-Kanal weitergeleitet.

Dieses Verhalten steht in direktem Widerspruch zur veröffentlichten Datenschutzrichtlinie der Erweiterung, die versichert, dass 2FA-Geheimnisse und Business-Manager-Daten lokal gespeichert werden und alle übertragenen Informationen anonymisierte Nutzungsdaten sind. 

Die Analyse auf Codeebene zeigt das Gegenteil: CL Suite sammelt und exfiltriert gezielt Authentifizierungsdaten und personenbezogene Geschäftsdaten, ohne dies in sinnvoller Weise offenzulegen oder die Zustimmung der Nutzer einzuholen.

Risiken durch bösartige Browsererweiterungen reduzieren

Dieser Vorfall unterstreicht, wie wichtig ein sorgfältiger Umgang mit Browsererweiterungen in Umgebungen mit weitreichenden Administrationsrechten ist. 

Erweiterungen mit weitreichendem, dauerhaftem Zugriff können Authentifizierungskontrollen schwächen und bei Missbrauch sensible Geschäftsdaten offenlegen. 

Eine wirksame Risikoreduzierung hängt von präventiven Kontrollen, kontinuierlicher Überwachung und der Bereitschaft zur Reaktion ab.

  • Nicht genehmigte oder risikoreiche Browsererweiterungen prüfen und entfernen aus Systemen, die für den Zugriff auf die Meta Business Suite, den Facebook Business Manager und andere Administrationskonsolen verwendet werden.
  • Strikte Zulassungslisten für Browsererweiterungen durchsetzen und den Administratorzugriff auf verwaltete, gehärtete Geräte oder dedizierte Browserprofile beschränken.
  • Zugangsdaten rotieren und MFA für alle betroffenen Konten vollständig neu registrieren, wobei, sofern unterstützt, phishingresistente MFA zu priorisieren ist.
  • Dauerhafte Administratorrechte durch Anwendung von Least-Privilege-Zugriff, Rollensegmentierung und zeitlich begrenzte Rechteerweiterungen für sensible Aktionen reduzieren.
  • Überwachen Sie den ausgehenden Browserverkehr und die DNS-Aktivität auf verdächtige Domains, Telemetriemuster und Command-and-Control-Verhalten von Erweiterungen.
  • Kontinuierlich auf abnormales Konto-verhalten achten, einschließlich unerwarteter Änderungen an Benutzern, Werbekonten, Abrechnungseinstellungen oder verknüpften Assets.
  • Regelmäßig testen Sie Pläne zur Reaktion auf Vorfälle für Szenarien mit browserbasiertem Diebstahl von Zugangsdaten und Kontenübernahme.
Advertisement

Zusammengenommen helfen diese Maßnahmen Unternehmen, sowohl die Gefährdung durch bösartige Erweiterungen als auch den potenziellen Schadensradius zu verringern, falls ein Konto oder eine administrative Umgebung kompromittiert wird. 

Warum die Verwaltung von Browsererweiterungen wichtig ist

Der Fall CL Suite zeigt, dass Browsererweiterungen in Umgebungen mit weitreichenden Administrationsrechten sorgfältig verwaltet werden müssen. 

Da administrative Plattformen zunehmend in den Browser wandern, wird die Verwaltung von Erweiterungen zu einem immer wichtigeren Bestandteil der Unternehmenssicherheit.

die Zero-Trust-Lösungen nutzen, die implizites Vertrauen in Browsersitzungen und den administrativen Zugriff beschränken.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.