Eine schädliche Chrome-Erweiterung, die als harmloses Tool zur Farbdarstellung getarnt ist, leitet Nutzer heimlich auf Phishing-Seiten um, die darauf ausgelegt sind, Zugangsdaten zu Kryptowährungs-Wallets zu stehlen.
Forscher von Socket warnen, dass die Erweiterung die bekannte Wallet-Marke imToken imitiert und Opfer dazu bringt, ihre Seed-Phrasen oder privaten Schlüssel einzugeben.
„Die … Erweiterung öffnet automatisch eine von einem Angreifer kontrollierte Phishing-Seite, sobald sie installiert wird, und erneut jedes Mal, wenn der Nutzer darauf klickt“, sagten die Forscher.
Der Betrug mit der gefälschten imToken-Erweiterung
Die Kampagne zielt speziell auf imToken ab, eine weit verbreitete, nicht verwahrte Kryptowährungs-Wallet-Plattform, die mehr als 20 Millionen Nutzer in über 150 Ländern bedient.
Nicht verwahrte Wallets unterscheiden sich von Wallets bei Kryptobörsen dadurch, dass die Nutzer die vollständige Kontrolle über ihre privaten Schlüssel und Wiederherstellungsphrasen behalten.
Dieses Modell gibt Nutzern zwar mehr Kontrolle über ihre digitalen Vermögenswerte, bedeutet aber auch, dass jeder, der die Seed-Phrase oder den privaten Schlüssel einer Wallet erhält, sofort die vollständige Kontrolle über die zugehörigen Guthaben erlangen kann, ohne zusätzliche Authentifizierungskontrollen umgehen zu müssen.
Die Forscher entdeckten, dass die schädliche Browser-Erweiterung am 2. Februar 2026 im Chrome Web Store veröffentlicht wurde, wo sie sich als harmloses Tool zur Darstellung von Hex-Farben präsentiert.
Der Eintrag enthält professionell wirkende, walletbezogene Grafiken, Fünf-Sterne-Bewertungen und eine Datenschutzrichtlinie, der zufolge die Erweiterung keine Nutzerdaten sammelt – Details, die das Tool auf den ersten Blick legitim erscheinen lassen und die Wahrscheinlichkeit einer Installation erhöhen können.
imToken hat jedoch bestätigt, dass die Wallet nur als mobile Anwendung verfügbar ist und nie eine Chrome-Browser-Erweiterung veröffentlicht hat.
Das Unternehmen warnte Nutzer, dass gefälschte Browser-Erweiterungen, die die Marke imToken imitieren, bereits zu Diebstahl von Kryptowährungen und finanziellen Verlusten geführt hätten.
So funktioniert die schädliche Erweiterung
Die schädliche Erweiterung selbst ist dagegen bewusst minimalistisch gehalten. Sie enthält nur sehr wenig Code und bietet nicht die in ihrer Beschreibung beworbene Funktion zur Farbdarstellung.
Stattdessen fungiert die Erweiterung hauptsächlich als Phishing-Umleiter.
Ihr Hintergrundskript ruft eine Ziel-URL von einem auf JSONKeeper gehosteten Remote-Konfigurationsendpunkt ab und öffnet automatisch einen neuen Browser-Tab, der den Nutzer auf eine vom Angreifer kontrollierte, täuschend echte Website weiterleitet.
So stehlen Angreifer Seed-Phrasen
Die Zielseite ist so gestaltet, dass sie die legitime Oberfläche zum Importieren einer imToken-Wallet möglichst genau nachahmt.
Damit die Phishing-Seite authentisch wirkt, verwenden die Angreifer Unicode-Homoglyphen aus gemischten Schriften – Zeichen aus verschiedenen Schriftsystemen, die den üblichen lateinischen Buchstaben optisch ähneln.
Beispielsweise können Buchstaben, die wie i, T oder o aussehen, tatsächlich kyrillische oder griechische Zeichen sein, die eingesetzt wurden, um einfache textbasierte Erkennungssysteme zu umgehen und oberflächliche Prüfer zu täuschen.
Sobald das Opfer auf der Phishing-Seite landet, führt die Website es durch einen Prozess, der wie eine normale Wiederherstellung der Wallet wirkt.
Den Nutzern werden zwei Optionen angeboten: Sie können eine Wallet mithilfe einer 12 oder 24 Wörter umfassenden Seed-Phrase importieren oder den privaten Schlüssel der Wallet direkt eingeben.
Beide Zugangsdaten reichen aus, damit Angreifer die Wallet wiederherstellen und ihre Kryptowährungswerte an von den Angreifern kontrollierte Adressen übertragen können.
Nachdem das Opfer die Seed-Phrase oder den privaten Schlüssel übermittelt hat, wird der Phishing-Ablauf mit weiteren Schritten fortgesetzt, die den Eindruck von Legitimität verstärken sollen.
Die Website fordert den Nutzer auf, ein neues Passwort für die Wallet zu erstellen, und zeigt anschließend einen Ladebildschirm an, der behauptet, die Wallet werde aktualisiert oder synchronisiert.
Anschließend öffnet der Prozess die legitime Website token[.]im in einem neuen Tab, um die Opfer davon zu überzeugen, dass der Import rechtmäßig war – obwohl die Angreifer die für die Übernahme der Wallet erforderlichen Zugangsdaten bereits abgefangen haben.
So lässt sich das Risiko durch schädliche Erweiterungen senken
Organisationen sollten Maßnahmen ergreifen, um zu kontrollieren, welche Erweiterungen installiert werden dürfen, und deren Verhalten überwachen.
- Installationen von Browser-Erweiterungen über zentrale Richtlinienkontrollen beschränken und nur Erweiterungen vertrauenswürdiger Anbieter auf eine Positivliste setzen.
- Überwachen Sie Browser- und Netzwerkaktivitäten von Erweiterungen, die Remote-Konfigurationsdateien abrufen, externe Ziele öffnen oder eine Verbindung zu verdächtiger Infrastruktur herstellen.
- Verwenden Sie DNS-Filter und Web-Gateways, um neu registrierte, typosquattende oder auf Homoglyphen basierende Domains zu blockieren, die häufig bei Phishing-Kampagnen verwendet werden.
- Schulen Sie Benutzer darin, Kryptowährungs-Wallet-Software nur über die offiziellen Vertriebskanäle der Anbieter zu installieren und legitime Anwendungen zu überprüfen, bevor sie vertrauliche Daten eingeben.
- Installierte Browser-Erweiterungen und Berechtigungsänderungen auf Geräten des Unternehmens überprüfen, um verdächtige oder nicht autorisierte Tools zu erkennen.
- Robuste Sicherheitspraktiken für Wallets implementieren, etwa Hardware-Wallets oder Multi-Signatur-Schutz verwenden und Schlüssel sofort austauschen, wenn eine Seed-Phrase oder ein privater Schlüssel offengelegt wurde.
- Testen Sie regelmäßig Pläne zur Reaktion auf Sicherheitsvorfälle und Playbooks für Phishing-Szenarien.
In ihrer Gesamtheit tragen diese Maßnahmen dazu bei, das Risiko erfolgreicher Angriffe über Erweiterungen zu senken.
Browser-Erweiterungen als Angriffsvektoren
Diese Kampagne zeigt, wie Browser-Erweiterungen zu effektiven Übertragungsmechanismen für Phishing und den Diebstahl von Zugangsdaten werden können.
Indem sie legitime Marken imitieren und überzeugende Benutzeroberflächen einsetzen, können Angreifer Zugriff auf Kryptowährungs-Wallets und andere vertrauliche Daten erlangen.
Organisationen sollten die Verwaltung von Erweiterungen als Teil ihrer umfassenderen Strategie für die Endgerätesicherheit betrachten und strengere Kontrollen durchsetzen, um das Risiko zu verringern.
Im Rahmen eines mehrschichtigen Sicherheitsansatzes setzen Organisationen Zero-Trust-Lösungen ein, die Nutzer, Geräte und Anwendungen kontinuierlich überprüfen.

