Gefährliche chrome-erweiterungen: über 300.000 nutzer opfer von aiframe-attacke
Ein beunruhigender vorfall im chrome-ökosystem
Eine großangelegte Kampagne mit bösartigen Google Chrome-Erweiterungen hat über 300.000 Nutzer weltweit betroffen. Die Angreifer tarnen ihre schädlichen Tools als nützliche KI-Assistenten, um so unbemerkt Daten zu stehlen. Die Sicherheitsfirma LayerX hat die Operation unter dem Namen AiFrame aufgedeckt und warnt vor den Risiken. Es ist ein deutliches Beispiel dafür, wie Cyberkriminelle moderne Trends wie künstliche Intelligenz ausnutzen, um Nutzer zu täuschen.

Die funktionsweise der aiframe-attacke
Die betroffenen Erweiterungen versprechen Funktionen wie KI-gestützte Antworten, Zusammenfassungen und Übersetzungen. Stattdessen laden sie jedoch einen vollbildigen iFrame von einem externen Server, der das eigentliche Schadprogramm enthält. Diese Technik ermöglicht es den Angreifern, das Verhalten der Erweiterung fernzusteuern, ohne neue Versionen hochladen zu müssen, was die Erkennung erschwert. Die JavaScript-Logik, die Berechtigungen und die Backend-Infrastruktur sind bei allen 30 generierten Erweiterungen sehr ähnlich.

Beliebte betroffene erweiterungen
Einige der betroffenen Erweiterungen erfreuten sich großer Beliebtheit, bevor sie aus dem Chrome Web Store entfernt wurden. Gemini AI Sidebar war mit rund 80.000 Nutzern die beliebteste. Weitere betroffene Erweiterungen waren AI Sidebar (70.000 Nutzer), AI Assistant (60.000 Nutzer) und ChatGPT Translate (30.000 Nutzer). Diese hohen Downloadzahlen zeigen, wie effektiv die Tarnung der Angreifer war und wie viele Nutzer unwissentlich gefährdet wurden.
Datenklau im hintergrund
Sobald eine der betroffenen Erweiterungen installiert ist, beginnt sie im Hintergrund, Daten zu sammeln. Sie extrahiert Inhalte von den besuchten Webseiten, einschließlich sensibler Authentifizierungsseiten. Ein Teil der Erweiterungen, etwa 15, ist speziell auf Gmail ausgerichtet. Diese lesen den Inhalt der E-Mails direkt aus dem DOM aus, einschließlich Entwürfen, und können sogar Sprachaufnahmen transkribieren und an die Angreifer senden.
Gefährdung von gmail-konten
Die Gmail-spezifischen Erweiterungen sind besonders gefährlich. Sie nutzen die Fähigkeit, E-Mails zu lesen und zu analysieren, um vertrauliche Informationen zu stehlen. Wenn der Nutzer beispielsweise eine KI-gestützte Antwort oder Zusammenfassung aktiviert, wird der E-Mail-Text an Server der Angreifer gesendet, außerhalb der Sicherheitsperimeter von Gmail. Dies stellt eine erhebliche Verletzung der Privatsphäre und Datensicherheit dar.
Empfehlungen zur schadensbegrenzung
LayerX hat eine Liste mit Indicators of Compromise (IOCs) veröffentlicht, die bei der Identifizierung betroffener Erweiterungen helfen können. Nutzer sollten diese Liste sorgfältig prüfen und gegebenenfalls die Erweiterungen entfernen. Darüber hinaus wird dringend empfohlen, alle Passwörter zu ändern, insbesondere für Konten, die häufig über Chrome-Erweiterungen authentifiziert werden. Es ist wichtig, wachsam zu sein und die eigenen digitalen Gewohnheiten kritisch zu hinterfragen.
Fazit: bleiben sie wachsam!
Der AiFrame-Angriff ist ein deutliches Beispiel für die wachsende Bedrohung durch bösartige Chrome-Erweiterungen. Es ist wichtig, die installierten Erweiterungen regelmäßig zu überprüfen und nur vertrauenswürdige Quellen zu nutzen. Sicherheit sollte immer oberste Priorität haben, und Nutzer sollten sich bewusst sein, dass die Tarnung von Cyberkriminellen immer ausgefeilter wird. Die Technologiebranche muss weiterhin innovative Lösungen entwickeln, um diese Bedrohungen zu bekämpfen und die Nutzer zu schützen.
Zusätzliche informationen
- LayerX:https://layerx.com/
- IOC-Liste: (Link zur IOC-Liste von LayerX – falls verfügbar)
- Google Chrome Web Store:https://chrome.google.com/webstore/category/extensions
| Erweiterung | Geschätzte Nutzer |
|---|---|
| Gemini AI Sidebar | 80.000 |
| AI Sidebar | 70.000 |
| AI Assistant | 60.000 |
| ChatGPT Translate | 30.000 |