technologie

Massive chrome-erweiterungs-attacke: über 300.000 nutzer opfer von ai-fake

Ein beunruhigender trend im chrome web store

Eine großangelegte Malware-Kampagne hat über 300.000 Google Chrome-Nutzer weltweit betroffen. Die Angreifer tarnen sich hinter gefälschten KI-Assistenten, um unbemerkt Daten zu stehlen. Die Sicherheitsfirma LayerX hat die Operation unter dem Namen AiFrame aufgedeckt und warnt vor den Folgen. Diese Attacke unterstreicht die Notwendigkeit, stets kritisch gegenüber vermeintlich nützlichen Browser-Erweiterungen zu sein.

Die taktik der angreifer: gefälschte ki-tools

Die taktik der angreifer: gefälschte ki-tools

Die betroffenen Chrome-Erweiterungen versprachen Funktionen von KI-basierten Assistenten, wie z.B. die Zusammenfassung von Texten oder die Übersetzung von Sprachen. Tatsächlich dienten sie jedoch dazu, sensible Daten wie Anmeldeinformationen, E-Mail-Adressen und Browserverlauf zu exfiltrieren. Die Angreifer nutzten die Popularität von KI-Technologien aus, um Vertrauen zu gewinnen und ihre schädliche Software zu verbreiten. Die Täuschung war sehr ausgeklügelt.

Gemeinsame infrastruktur und identische code-strukturen

Gemeinsame infrastruktur und identische code-strukturen

Die Analyse von LayerX ergab, dass alle 30 Ausgaben der betroffenen Erweiterungen auf die gleiche bösartige Infrastruktur zurückgreifen. Sie kommunizieren alle mit Servern unter einem einzigen Domain. Diese Gemeinsamkeiten deuten auf eine koordinierte Kampagne hin, bei der die Angreifer eine einheitliche Methode zur Verbreitung ihrer Malware einsetzen. Dies macht die Aufdeckung und Bekämpfung dieser Art von Angriffen besonders schwierig.

Beliebte erweiterungen im visier

Besonders beliebt waren die Erweiterungen Gemini ai Sidebar (mit rund 80.000 Nutzern), ai Sidebar (70.000 Nutzer), ai Assistant (60.000 Nutzer) und ChatGPT Translate (30.000 Nutzer). Diese hohe Nutzerzahl verdeutlicht das Ausmaß der Bedrohung und die Notwendigkeit, schnellstmöglich Maßnahmen zu ergreifen, um weitere Schäden zu verhindern. Die Popularität dieser Erweiterungen trug zur schnellen Verbreitung der Malware bei.

Die funktionsweise der aiframe-erweiterungen

Anstatt echte KI-Funktionen lokal auszuführen, laden die Erweiterungen ein Iframe von einem externen Server. Dies ermöglicht es den Angreifern, das Verhalten der Erweiterung dynamisch zu ändern, ohne neue Versionen veröffentlichen zu müssen. Dies umgeht auch die üblichen Sicherheitsüberprüfungen des Chrome Web Store. Im Hintergrund extrahieren die Erweiterungen Daten von besuchten Webseiten, einschließlich Anmeldeformularen. Ein Teil der Erweiterungen zielte speziell auf Gmail ab.

Gmail-angriffe und datenexfiltration

Die Gmail-spezifischen Erweiterungen lesen den Inhalt von E-Mails direkt aus dem DOM (Document Object Model) aus, einschließlich Entwürfen. Beim Verwenden von Funktionen wie KI-gestützten Antworten oder Zusammenfassungen werden die E-Mail-Inhalte an Server der Angreifer gesendet, außerhalb der Gmail-Sicherheitsumgebung. Zusätzlich konnten einige Erweiterungen Sprache aufnehmen und transkribieren, um diese Daten ebenfalls an die Angreifer zu senden. Dies stellt einen gravierenden Verstoß der Privatsphäre dar.

Empfehlungen zur schadensbegrenzung

LayerX empfiehlt, die Liste der Indicators of Compromise (IOCs) zu überprüfen und verdächtige Erweiterungen zu deinstallieren. Zudem sollten Nutzer ihre Passwörter für alle betroffenen Konten ändern, um weiteren Missbrauch vorzubeugen. Es ist ratsam, regelmäßig die installierten Browser-Erweiterungen zu überprüfen und nur vertrauenswürdige Quellen zu nutzen. Seien Sie wachsam und schützen Sie Ihre Daten aktiv.

Die bedeutung von sicherheitsbewusstsein

Dieser Vorfall unterstreicht die wachsende Bedeutung von Sicherheitsbewusstsein im Umgang mit Browser-Erweiterungen. Nutzer sollten stets kritisch prüfen, welche Berechtigungen eine Erweiterung anfordert und ob der Anbieter vertrauenswürdig ist. Die Installation von Erweiterungen sollte nur erfolgen, wenn deren Nutzen klar überwiegt und die Risiken bekannt sind. Eine proaktive Sicherheitsstrategie ist unerlässlich.