Ende August 2026 deckten Sicherheitsforscher eine koordinierte Kampagne auf, die 19 Browser-Erweiterungen für Google Chrome und Microsoft Edge umfasst. Diese Erweiterungen wurden über die letzten sechs Monate veröffentlicht und enthalten versteckte Funktionen zum Stehlen von Krypto-Wallet-Zugangsdaten sowie zum Abziehen von Kryptowährungen. Die Analyse von Socket Security zeigt, dass die Erweiterungen auf einer gemeinsamen Codebasis und Taktik beruhen und die Aktivitäten vermutlich bereits seit Februar 2024 laufen. Die Bedrohung wird unter dem Namen Superior verfolgt.
Die Taktik der Superior-Kampagne: Legitime Fassade, bösartiges Update
Die Vorgehensweise der Angreifer ist raffiniert und folgt einem wiederkehrenden Muster: Entweder erwerben sie bereits bestehende, legitime Erweiterungen von ihren ursprünglichen Entwicklern oder sie veröffentlichen eine zunächst vollkommen schadcodefreie Version. Sobald eine Erweiterung eine ausreichende Anzahl von Nutzern erreicht hat, wird ein Update mit der bösartigen Funktionalität ausgerollt. Da Chrome und Edge standardmäßig automatische Updates durchführen, erhalten die Nutzer die infizierte Version ohne ihr Wissen.
Von den identifizierten Erweiterungen wurden 14 direkt vom Bedrohungsakteur erstellt, die restlichen fünf von früheren Eigentümern übernommen. Die vollständige Liste der betroffenen Erweiterungen lautet:
Vom Bedrohungsakteur übernommene Erweiterungen
- Enable Right Click & Copy — Smart Unlock + OCR (ID: koccklolohdacbfooifnpebakpbeipc)
- RapidLens – Google Lens for Screen Search & Images (ID: fegckejpfnlmfgkfjpinlbgmeeijjkel)
- QuickLens – Search Screen with Google Lens (ID: kdenlnncndfnhkognokgfpabgkgehodd)
- Password Protect PDF (ID: jamminefolhgepgihbmcjjhgldbfcikp)
- Allow Copy – Select & Enable Right Click (ID: inmkjedjdhgpknjogbjomhnbgdccckkg, Microsoft Edge)
Vom Bedrohungsakteur erstellte und veröffentlichte Erweiterungen
- PixelCheck (ID: fcgdejjichpgfaaafflplhfijcnieopb)
- Creative Library – Ad Spy Tool (ID: cfpnjdbpojpcongfaefcamjbaolpelcd)
- Website Traffic Checker: MirrorSphere SEO Stats (ID: aapdalkmclfaahehnmicbglkohkldhne)
- Site Signal – Website Traffic & SEO Checker (ID: dkdadldmiefjldmegbjbnhhfddnkhlhm)
- SEO Pulse Pro – Website Traffic & SEO Analyzer (ID: fjmlhlkccegopebcllcmafahkmeejpph)
- Private Crypto News Reader (ID: iekoapohahgmogbagegmcgplbkikcgke)
- Blockfolio: Address Monitor (ID: ahpnnnjbnfbhoikhohglpohnoocjcoco)
- Crypto Rates & Fiat Converter (ID: oeacadlaclegkkkdehjmiifnjhcekclj)
- Crypto Alerter: Price Alarms & Volatility Warnings (ID: jmlgannjlbliikgcaieomgmcnfplglea)
- DeFi Pulse Tracker (ID: lhmcajhgadanidbopgaoobjlldegjmke)
- Crypto Price Badge: Quick Glance (ID: gfackggoapepdmnjnkblogdcjpgcjiak)
- Multi-Chain Explorer (ID: hfijkbdkpidafdbeebnnkhfccildbcle)
- LedgerLook: Wallet Checker (ID: cngchfbfgejllcbhmeadjhiebebiome)
- Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray (ID: aodkjdeghbjiaienipfjkbpcikkacbcp)
Bereits im März 2026 wurde die Erweiterung QuickLens – Search Screen with Google Lens von Sicherheitsforschern als schädlich eingestuft. Damals wurde dokumentiert, dass sie Schadsoftware an nachgelagerte Nutzer ausliefert, beliebigen JavaScript-Code in Webseiten injiziert und sensible Daten abgreift. Die neuen Erkenntnisse von Socket Security zeigen nun, dass die Aktivitäten deutlich umfangreicher sind und seit Februar 2024 andauern. Bereits im Mai 2025 hatte DomainTools Investigations Teilaspekte dieser Kampagne beschrieben.
Technische Analyse: Wie die Erweiterungen arbeiten
Die Erweiterungen besitzen eine Doppelfunktionalität: Sie erfüllen äußerlich die versprochene Aufgabe, etwa das Anzeigen von SEO-Daten oder das Umrechnen von Kryptowährungen, gleichzeitig bauen sie jedoch eine permanente WebSocket-Verbindung zu einem Command-and-Control-Server (C2) auf. Über diese Verbindung empfangen sie Anweisungen und können Daten exfiltrieren. Besonders raffiniert ist die Fähigkeit, den C2-Endpunkt auf Basis von Anweisungen des primären C2-Servers zu wechseln. Dadurch können die Angreifer ihre Opfer auf verschiedene Gruppen und dedizierte C2-Infrastrukturen verteilen, was die Erkennung erschwert. Auch der Datensammel-Endpunkt wird dynamisch über die C2-Befehle festgelegt, sodass für jedes Opfer ein eigener Kanal entsteht.
Die schädliche Codebasis enthält 16 verschiedene Module, die über Content-Scripts in Webseiten injiziert werden. Zuvor werden die Content-Security-Policy-Header (CSP) jeder Seite entfernt, um die Injektion zu ermöglichen. Die Module decken folgende Angriffsvektoren ab:
- Multi-Chain-Wallet-Drainer (Abziehen von Kryptowährungen aus verschiedenen Blockchains)
- Hardware-Wallet-Seed-Phrase-Harvester (Abgreifen von Wiederherstellungsphrasen von Hardware-Wallets)
- Cryptocurrency-Exchange- und Wallet-Account-Harvester (Zugangsdaten zu Börsen und Wallets)
- Universal-Credential- oder Form-Grabber (Generelles Abgreifen von Anmeldedaten und Formulardaten)
- Facebook- und LinkedIn-Account-Diebstahl
- Browserverlaufs-Diebstahl
- ClickFix-Lure (Vortäuschen eines gefälschten Browser-Updates)
Das ClickFix-Modul ist besonders perfide: Es blendet eine gefälschte Browser-Update-Benachrichtigung ein und gibt dem Nutzer betriebssystemspezifische Anweisungen, einen schädlichen Befehl zu kopieren und in die Eingabeaufforderung einzufügen. Auf diese Weise wird die Malware direkt auf dem System installiert.
Größte Gefahr: Enable Right Click & Copy mit 80.000 Nutzern
Die Erweiterung mit der höchsten potenziellen Reichweite ist Enable Right Click & Copy — Smart Unlock + OCR. Sie ist sowohl für Chrome als auch für Edge verfügbar und hat eine installierte Basis von rund 80.000 Nutzern. Jede der 19 Erweiterungen ist in der Lage, eine persistente Verbindung zu einem C2-Server aufzubauen und Daten zu exfiltrieren. Die Tatsache, dass die Kampagne bereits seit über zwei Jahren erfolgreich läuft, deutet auf einen sehr fähigen Bedrohungsakteur hin.
Schutz und Bedeutung für Nutzer
Das größte Risiko für Endanwender liegt in der Betriebstaktik: Der Angreifer erwirbt legitime Erweiterungen oder veröffentlicht zunächst harmlose Versionen, um dann nachträglich bösartige Updates auszuspielen. In Kombination mit der Standardeinstellung automatischer Updates in Chrome und Edge entsteht ein mächtiger Hebel, um die Reichweite und den Schaden zu maximieren. Nutzer sollten daher regelmäßig die installierten Erweiterungen überprüfen, insbesondere solche mit Zugriff auf Krypto-Wallets oder vertrauliche Webseiten. Die Überprüfung der Berechtigungen und das Deaktivieren automatischer Updates für kritische Erweiterungen können helfen, das Risiko zu mindern. Browser-Hersteller sind gefordert, die Überprüfung von Updates zu verschärfen und verdächtige Änderungen an Erweiterungen zu kennzeichnen.
Die Superior-Kampagne zeigt einmal mehr, wie Supply-Chain-Angriffe über Browser-Erweiterungen funktionieren. Die Angreifer nutzen das Vertrauen der Nutzer in scheinbar nützliche Tools aus und schalten die schädliche Funktionalität erst nach einer ausreichenden Verbreitung frei. Die kommenden Monate werden zeigen, ob die Plattformbetreiber die automatischen Update-Mechanismen sicherer gestalten können, um solche nachträglichen Infektionen zu verhindern. Bis dahin bleibt die manuelle Kontrolle der installierten Erweiterungen der wirksamste Schutz.