Wie nutzen Cyberkriminelle Browser-Erweiterungen, um in Unternehmen einzudringen?

Holger Maczkowsky ·
Verdächtige Browser-Erweiterung auf einem Firmen-Laptop mit bedrohlichem Schatten und ambernem Warnsignal.

Cyberkriminelle nutzen Browser-Erweiterungen, um in Unternehmensnetzwerke einzudringen, indem sie schädlichen Code in scheinbar nützliche Plug-ins einschleusen oder legitime Erweiterungen nach deren Veröffentlichung kompromittieren. Diese Angriffsmethode ist besonders gefährlich, weil Browser-Erweiterungen mit weitreichenden Berechtigungen ausgestattet sind und direkt im Arbeitskontext der Mitarbeitenden laufen. Die folgenden Abschnitte beleuchten, wie solche Angriffe ablaufen, welche Risiken entstehen und wie IT-Teams gegensteuern können.

Wie gelangen schädliche Browser-Erweiterungen in Unternehmensnetzwerke?

Schädliche Browser-Erweiterungen gelangen in der Regel über drei Wege in Unternehmensnetzwerke: über offiziell wirkende, aber manipulierte Einträge in Browser-Stores, über kompromittierte Updates legitimer Erweiterungen und über direkte Installation durch Mitarbeitende, die Sicherheitsrichtlinien umgehen. Da viele Unternehmen keine zentrale Kontrolle über installierte Browser-Plug-ins haben, bleibt dieser Angriffsvektor häufig unbemerkt.

Im Einzelnen lassen sich folgende Einfallstore unterscheiden:

  • Gefälschte oder imitierte Erweiterungen: Angreifer veröffentlichen Erweiterungen mit Namen und Icons bekannter Tools. Wer nicht genau hinschaut, installiert versehentlich eine Kopie mit eingebettetem Schadcode.
  • Kompromittierte Updates: Legitime Erweiterungen mit großer Nutzerbasis werden von Cyberkriminellen aufgekauft oder gehackt. Das nächste automatische Update liefert dann Schadsoftware direkt auf den Arbeitsplatzrechner.
  • Social Engineering: Mitarbeitende werden per Phishing-Mail oder manipulierter Webseite dazu gebracht, eine Erweiterung manuell zu installieren, die angeblich für eine bestimmte Aufgabe benötigt wird.
  • Fehlende Geräteverwaltung: Wenn Mitarbeitende private Browser-Profile auf Unternehmensgeräten nutzen oder keine zentrale Richtlinie für erlaubte Erweiterungen gilt, öffnet das Tür und Tor für unkontrollierte Installationen.

Besonders heikel: Viele Angriffe dieser Art zielen bewusst auf den Browser als Schnittstelle zwischen Arbeitsplatz und Internet, weil er in nahezu jedem Unternehmen täglich genutzt wird. Die sichere Internetanbindung von Arbeitsplätzen ist daher kein optionales Extra, sondern eine grundlegende Sicherheitsanforderung.

Was können Angreifer mit einer kompromittierten Erweiterung tatsächlich tun?

Mit einer kompromittierten Browser-Erweiterung können Angreifer Tastatureingaben mitschneiden, Zugangsdaten stehlen, Webseiteninhalte manipulieren, Netzwerkverkehr umleiten und auf gespeicherte Passwörter zugreifen. Da Erweiterungen im Browser mit hohen Berechtigungen laufen, sind die Möglichkeiten für Angreifer erheblich, ohne dass auf dem System selbst Schadsoftware installiert werden muss.

Konkret bedeutet das für die Internetsicherheit von Mitarbeitenden:

  • Credential Harvesting: Erweiterungen können Login-Formulare auslesen und Benutzernamen sowie Passwörter direkt an externe Server übermitteln, bevor diese überhaupt das Unternehmensnetzwerk verlassen.
  • Session Hijacking: Durch den Zugriff auf Browser-Cookies können Angreifer aktive Sitzungen übernehmen, etwa in Cloud-Diensten oder internen Webanwendungen.
  • Datenexfiltration: Angezeigter Seiteninhalt, ausgefüllte Formulare und hochgeladene Dokumente lassen sich abfangen und nach außen übertragen.
  • Man-in-the-Browser-Angriffe: Schädliche Erweiterungen können angezeigte Webseiten in Echtzeit manipulieren, zum Beispiel Kontonummern in Banking-Anwendungen austauschen, ohne dass der Nutzer etwas bemerkt.

Diese Angriffsmethoden sind besonders gefährlich, weil sie vollständig im Browser stattfinden und klassische Endpoint-Security-Lösungen sie oft nicht erkennen. Malware über den Browser zu vermeiden setzt daher voraus, dass der Browser selbst als potenziell unsicheres Ausführungsumfeld betrachtet wird.

Warum sind legitime Erweiterungen trotzdem ein Sicherheitsrisiko?

Auch legitime, weit verbreitete Browser-Erweiterungen stellen ein Sicherheitsrisiko dar, weil sie regelmäßig aktualisiert werden, von Drittanbietern entwickelt werden und weitreichende Berechtigungen besitzen. Sobald ein Anbieter kompromittiert wird, ein Mitarbeiter das Unternehmen verlässt oder ein Kauf durch eine unbekannte Partei erfolgt, kann sich eine vertrauenswürdige Erweiterung über Nacht in ein Angriffswerkzeug verwandeln.

Hinzu kommt das sogenannte Permission-Creep-Problem: Viele Erweiterungen fordern bei der Installation umfangreiche Berechtigungen an, die für ihre eigentliche Funktion gar nicht notwendig wären. Nutzer klicken diese Berechtigungsanfragen häufig ohne genaue Prüfung weg, weil der Installationsprozess darauf ausgelegt ist, möglichst reibungslos zu verlaufen.

Ein weiterer Aspekt betrifft die Lieferkette: Erweiterungen nutzen häufig externe Bibliotheken und Abhängigkeiten. Wird eine dieser Abhängigkeiten kompromittiert, kann Schadcode in eine vollkommen legitim wirkende Erweiterung eingeschleust werden, ohne dass der ursprüngliche Entwickler davon weiß. Für die Internetsicherheit von Mitarbeitenden bedeutet das: Selbst eine Erweiterung, die seit Jahren problemlos genutzt wurde, kann plötzlich zum Einfallstor werden.

Wie erkennen IT-Teams gefährliche Browser-Erweiterungen?

IT-Teams erkennen gefährliche Browser-Erweiterungen durch eine Kombination aus zentralem Inventarisieren aller installierten Plug-ins, Analyse der angeforderten Berechtigungen, Überwachung des ausgehenden Netzwerkverkehrs und regelmäßigen Sicherheitsbewertungen. Kein einzelnes Merkmal reicht aus, um eine Erweiterung als sicher einzustufen, aber eine strukturierte Prüfroutine reduziert das Risiko erheblich.

Folgende Indikatoren sollten IT-Verantwortliche besonders im Blick behalten:

  1. Übermäßige Berechtigungen: Eine Erweiterung, die Zugriff auf alle besuchten Webseiten, Mikrofon oder Kamera anfordert, ohne dass ihre Funktion das erfordert, ist ein klares Warnsignal.
  2. Unbekannte oder neue Herausgeber: Erweiterungen von Anbietern ohne nachvollziehbare Unternehmensgeschichte oder mit sehr kurzer Veröffentlichungshistorie sollten genauer geprüft werden.
  3. Ungewöhnlicher ausgehender Datenverkehr: Regelmäßige Verbindungen zu unbekannten externen Servern, die durch eine Erweiterung ausgelöst werden, deuten auf Datenexfiltration hin.
  4. Plötzliche Verhaltensänderungen nach Updates: Wenn eine Erweiterung nach einem Update neue Berechtigungen anfordert oder sich ihr Verhalten ändert, sollte das sofort untersucht werden.
  5. Nicht autorisierte Installationen: Erweiterungen, die nicht auf einer genehmigten Liste stehen und ohne IT-Freigabe installiert wurden, stellen per se ein Risiko dar.

Eine Sicherheitsanalyse der bestehenden Browser-Umgebung kann helfen, den aktuellen Stand zu erfassen und Handlungsbedarf zu identifizieren.

Welche Schutzmaßnahmen verhindern Browser-basierte Angriffe zuverlässig?

Browser-basierte Angriffe über Erweiterungen lassen sich am zuverlässigsten durch eine Kombination aus technischer Isolierung des Browsers vom internen Netzwerk, zentral verwalteten Richtlinien für erlaubte Erweiterungen und regelmäßiger Schulung der Mitarbeitenden verhindern. Einzelmaßnahmen wie Antivirensoftware allein reichen nicht aus, da viele dieser Angriffe auf Browserebene stattfinden und keinen klassischen Schadcode auf dem System installieren.

Die wichtigsten Schutzmaßnahmen im Überblick:

  • Browser-Isolierung: Durch den Einsatz von Remote-Browser-Technologien wird der Browser nicht lokal auf dem Arbeitsplatzrechner ausgeführt, sondern auf einem separaten Server. Schadcode in einer Erweiterung kann so nicht auf das interne Netzwerk zugreifen.
  • Allowlisting statt Blocklisting: Nur explizit freigegebene Erweiterungen dürfen installiert werden. Dieser Ansatz ist deutlich wirksamer als das nachträgliche Sperren bekannter Schad-Erweiterungen.
  • Zentrale Geräteverwaltung: Über Mobile Device Management oder Group Policies können IT-Teams Browser-Einstellungen und erlaubte Erweiterungen unternehmensweit durchsetzen.
  • Regelmäßige Schulungen: Mitarbeitende müssen verstehen, welche Risiken Browser-Erweiterungen mit sich bringen und wie sie verdächtige Installationsaufforderungen erkennen. Schulungen zur Internetsicherheit am Arbeitsplatz sind ein unverzichtbarer Baustein.
  • Netzwerksegmentierung und Monitoring: Selbst wenn eine Erweiterung Schadcode ausführt, begrenzt eine saubere Netzwerksegmentierung den möglichen Schaden und erleichtert die frühzeitige Erkennung.

Wie m-privacy GmbH Unternehmen vor Browser-basierten Angriffen schützt

Wir bei m-privacy GmbH haben uns auf genau dieses Problem spezialisiert: den Browser als gefährlichsten Angriffsvektor im Unternehmensalltag zuverlässig zu neutralisieren. Mit unseren Lösungen und Dienstleistungen bieten wir Unternehmen und Behörden einen umfassenden Schutz:

  • TightGate-Pro: Unser Kernprodukt trennt die Ausführungsumgebung des Webbrowsers physisch vom Arbeitsplatzrechner. Schädliche Browser-Erweiterungen, Schadcode und Exploits können das interne Netzwerk schlicht nicht erreichen, weil der Browser auf einem separaten Server läuft und nur das Bildsignal übertragen wird. TightGate-Pro ist nach Common Criteria EAL3+ durch das BSI zertifiziert.
  • Security Audits nach ISO 27001: Wir analysieren Ihre bestehende Browser- und Netzwerkinfrastruktur, identifizieren Schwachstellen und geben konkrete Handlungsempfehlungen.
  • Mitarbeiterschulungen: Unsere Schulungen vermitteln praxisnah, wie Mitarbeitende Phishing-Versuche, gefährliche Erweiterungen und andere Browser-basierte Bedrohungen erkennen und richtig reagieren.
  • Externer Datenschutzbeauftragter: Wir unterstützen Sie dabei, Browser-Nutzungsrichtlinien datenschutzkonform zu gestalten und intern durchzusetzen.

Möchten Sie wissen, wie gut Ihr Unternehmen gegen Browser-basierte Angriffe geschützt ist? Kontaktieren Sie uns für ein unverbindliches Erstgespräch. Gemeinsam finden wir die passende Lösung für Ihre Sicherheitsanforderungen.