Schadsoftware kann jetzt eine Browser-Erweiterung hinzufügen, die Sie nie genehmigt haben
Öffnen Sie Chrome, tippen Sie chrome://extensions in die Adresszeile und sehen Sie sich die Liste an. Alles darin soll etwas sein, das Sie selbst ausgewählt haben. Eine brasilianische Schadsoftware-Gruppe hat fünfzehn Monate damit verbracht, diese Annahme zu brechen.
Elastic Security Labs hat diese Woche seine Erkenntnisse zu einem Werkzeugkasten veröffentlicht, den sein Autor selbst KREMLIN genannt hat, ein Name ohne jeden russischen Hintergrund: die Kommentare im Code sind auf Portugiesisch, die Köder imitieren zwölf brasilianische Banken, und die Kryptowährungstransaktionen der Betreiber häufen sich rund um die Bürozeiten von Sao Paulo. Bemerkenswert für alle anderen ist die Technik im Kern. Chrome und Edge führen eine Datei darüber, welche Erweiterungen Sie genehmigt haben, signiert, damit sie nicht hinter Ihrem Rücken verändert werden kann. Diese Schadsoftware holt die Verschlüsselungsschlüssel des Browsers aus dem Arbeitsspeicher, kopiert ihre Erweiterung in Ihren Profilordner, schaltet den Entwicklermodus ein und erzeugt diese Signaturen anschließend selbst neu. Der Browser startet, findet die Papiere in Ordnung und lädt etwas, das Sie nie gesehen haben.
Sie nennt sich AVSync und liest sich wie eine Wunschliste: Cookies und Sitzungstoken, Tastatureingaben in Formularen einschließlich Passwörtern, Bildschirmfotos, Browserverlauf, offene Tabs und die Fähigkeit, eigene Inhalte in besuchte Seiten einzuschleusen. Am schwersten wiegen die Sitzungstoken, denn ein gestohlener Token führt jemanden in Ihr Konto, ganz ohne Passwort und ohne den Code von Ihrem Telefon. Elastic zählte 1.515 infizierte Rechner, 98 Prozent davon in Brasilien, verteilt auf sieben Kampagnen seit Mai 2025.
Der Weg hinein ist banal und vollständig vermeidbar: eine JavaScript-Datei, die als Bankbeleg, Rechnung oder Firmendokument ankommt und die jemand doppelklicken muss. Nichts, was wirklich ein Beleg ist, verlangt von Ihnen, eine .js-Datei auszuführen, und Windows nennt Ihnen den echten Dateityp, wenn Sie im Menü Ansicht des Explorers die Dateinamenerweiterungen einblenden. Die Sicherheitsprüfung von Tendvane geht durch, was sich auf Ihrem PC eingerichtet hat und was mit Windows starten soll, und genau dort sitzt der Rest dieses Werkzeugkastens.