Massive chrome-erweiterungs-attacke: über 300.000 nutzer opfer von ki-fälschung
Ein alarmierendes sicherheitsleck für chrome-nutzer
Eine weitverbreitete Kampagne mit bösartigen Google Chrome-Erweiterungen hat schätzungsweise über 300.000 Nutzer weltweit betroffen. Diese Erweiterungen gaukelten vor, leistungsstarke KI-Assistenten zu sein, um sich Zugang zu sensiblen Daten zu verschaffen. Die Sicherheitsfirma LayerX hat die Operation unter dem Namen AiFrame aufgedeckt und warnt vor den potenziellen Folgen für die betroffenen Nutzer.

Aiframe: die taktik hinter der malware
Die Angreifer nutzten die Popularität von künstlicher Intelligenz aus, um vertrauenswürdige Erweiterungen zu erstellen. Diese Erweiterungen, getarnt als nützliche Werkzeuge, stahlen unbemerkt Anmeldeinformationen, E-Mail-Adressen und Browserdaten. Die betrügerische Infrastruktur bestand aus rund 30 Erweiterungen, die alle mit denselben Servern unter einem einzigen Domain kommunizierten, was auf eine koordinierte Aktion hindeutet.

Beliebte erweiterungen im visier
Einige der betroffenen Erweiterungen erreichten erstaunliche Downloadzahlen, bevor sie entdeckt und aus dem Chrome Web Store entfernt wurden. Besonders hervorzuheben sind: Gemini AI Sidebar (ca. 80.000 Downloads), AI Sidebar (70.000 Downloads), AI Assistant (60.000 Downloads) und ChatGPT Translate (30.000 Downloads). Diese Popularität ermöglichte es den Angreifern, eine große Anzahl von Nutzern zu infizieren.
Identische codebasis und heimtückische technik
Die Untersuchungen von LayerX zeigten, dass alle 30 Erweiterungen eine nahezu identische JavaScript-Logik, die gleichen Berechtigungen und eine gemeinsame Backend-Infrastruktur teilten. Anstatt tatsächliche KI-Funktionen lokal auszuführen, luden die Erweiterungen ein Iframe von einem externen Server, um die Illusion einer KI-Unterstützung zu erzeugen. Dies ermöglichte es den Angreifern, das Verhalten der Erweiterungen zu manipulieren, ohne neue Updates veröffentlichen zu müssen, was die Erkennung erschwerte.
Gmail-angriffe und datendiebstahl
Besonders besorgniserregend war, dass ein Teil der Erweiterungen gezielt auf Gmail-Nutzer abzielte. Diese Erweiterungen aktivierten Skripte beim Laden des E-Mail-Dienstes und extrahierten den sichtbaren Inhalt von Nachrichten direkt aus dem DOM. Sie konnten sogar Entwürfe abfangen und den Text von E-Mails an Server der Angreifer senden – außerhalb der Sicherheitsumgebung von Gmail. Auch die Spracherkennung wurde missbraucht, um Audioaufnahmen zu transkribieren und an die Angreifer zu senden.
Schutzmaßnahmen und empfehlungen
Ich, Udo Bauer, rate dringend dazu, die von LayerX veröffentlichte Liste der Indicators of Compromise (IOCs) zu überprüfen. Sollten Sie den Verdacht haben, dass Sie von dieser Attacke betroffen sind, sollten Sie die betroffenen Erweiterungen umgehend deinstallieren und alle Passwörter für Ihre Online-Konten zurücksetzen. Seien Sie wachsam und prüfen Sie regelmäßig die installierten Erweiterungen in Ihrem Browser.