LONDON (IT BOLTWISE) – Eine neu identifizierte Kampagne missbraucht 152 Google-Chrome-Extensions, die sich als New-Tab-Wallpaper tarnt, um unerwünschte Software (PUP) zu verteilen und „organischen“ Traffic zu fälschen. Laut Forschern laufen die Angebote über 38 Publisher-Konten und wurden bereits rund 105.000 Mal installiert. Besonders kritisch: In Installations- und Deinstallationsphasen werden Tracking-Parameter und Google-Redirect-Formate genutzt, um Klicks wie echte Suchresultate erscheinen zu lassen. Der Beitrag ordnet ein, wie die Technik funktioniert, warum sie für Werbeketten und Attribution relevant ist, und welche Gegenmaßnahmen Unternehmen und Browsernutzer ableiten sollten.

Was wie ein harmloses Zusatzfeature wirkt, kann in der Praxis zu einem präzise getakteten Missbrauch von Browser-Ökosystemen werden: Sicherheitsforscher haben eine Reihe von 152 Google-Chrome-Extensions ausgemacht, die sich als New-Tab-Live-Wallpaper tarnen und damit eine Familie potenziell unerwünschter Programme (PUP) ausliefern. Die Kampagne bewegt sich nicht in Nischen, sondern erreicht nach den vorliegenden Daten eine Größenordnung von etwa 105.000 Installationen. Auffällig ist dabei weniger die Anzahl allein als die Systematik: Die Extensions sind über viele Publisher-Konten gebündelt und greifen auf gemeinsame Backend-Mechanismen zurück, was auf eine koordinierte Betriebsstruktur hindeutet.
Technisch auffällig wird es an mehreren Stellen, die zusammengenommen wie ein „Traffic- und Datenabgleich“ für Werbeketten aussehen. Der Cluster umfasst 38 separate Chrome-Web-Store-Publisher-Konten und nutzt drei markenbezogene Backend-Domains, darunter tabplugins[.]com, yowgames[.]com und chromewallpaper[.]com. Außerdem nennt der Bericht exemplarisch verschiedene Extension-Namen, die bekannte Marken- und Anime-Bezüge aufgreifen. Hinter den Kulissen geht es jedoch um wiederverwendbare Komponenten: Die Forscher sehen Anzeichen dafür, dass ein Teil der Extensions zwar formal eine Nicht-Nutzung von Nutzerdaten erklärt, die zugehörigen Privacy-Policy-Texte jedoch Logging von IP-Adressen, ISP-Informationen sowie Klick- und Referrer-Metadaten belegen und diese Daten an Werbenetzwerke weiterreichen.
Damit ist die Grundlage für einen zweiten, besonders geschäftsrelevanten Angriff gesetzt: nicht nur Adware zu verteilen, sondern die Wirkung in Werbe- und Affiliate-Systemen zu optimieren, indem der Ursprung des „Traffic“ verschleiert oder erfunden wird. Laut Berichten werden beim Installieren und Deinstallieren hard-coded URLs in JavaScript-Dateien aktiviert, die die Browserinteraktion in unauffällige Suchsignale „umschreiben“. Die Kernidee: eine künstliche Attribution erzeugen, also den Eindruck vermitteln, der Besucher sei über „Google organische Suche“ gekommen, obwohl die Navigation durch die Extension selbst ausgelöst wird. Für Enterprise-Security-Teams ist das deshalb so relevant, weil Attribution und Kampagnenmessung häufig direkt in Auszahlungs- und Budget-Entscheidungen einfließen.
Konkreter beschrieben: In der Install-URL werden UTM-Parameter eingesetzt, die auf „organic“ und einen spezifischen Kampagnenbezug abzielen, etwa mit Werten wie utm_source=google und utm_campaign=…-live-wallpaper. Damit wird die neu geöffnete Registerkarte beim Nutzer faktisch als organische Suche in einem Werbesystem „interpretiert“. Die Deinstallationslogik geht noch einen Schritt weiter: In der Uninstall-URL werden Google-Redirect-Wrapper genutzt, die in ihrer Form einem echten Klickpfad auf Suchresultate ähneln, inklusive Tokens und signierter Parameter, sodass der Treffer wie eine menschliche Interaktion auf einer Google-Suchergebnis-Seite wirkt. Solche Muster zielen auf Messsysteme, die nur einen Surfpfad prüfen, aber nicht die Konsistenz zwischen Nutzerhandlung und Extension-Auslösung.
Aus historischer Perspektive greift das Muster eine Entwicklung auf, die mit Browser-Extensions seit Jahren sichtbar ist: Während früher viele Kampagnen primär auf klassische Ad-Injection oder auf das Umleiten von Seiten setzten, haben sich „Privacy-Policy-Lücken“, Tracking-Inspektion und Attribution-Fälschungen zu einer zweiten Welle entwickelt. Gerade das Zusammenspiel aus Marketing-Tagging (UTM), Redirect-Formaten und dem Ausnutzen von Browser-APIs macht solche Vorfälle schwerer zu erkennen, weil der Datenabfluss teilweise in legitimen Bahnen „verkabelt“ wirkt. Für die betroffene Chrome-Nutzerbasis heißt das: Der Schaden entsteht nicht nur durch unerwünschte Software, sondern durch das Vertrauen in Messdaten, die am Ende auch Werbezielgruppen und Budgetströme verzerren. Experten sprechen daher von einer finanziell motivierten Adware- und Traffic-Attribution-Fraud-Affiliate-Operation, wobei die genaue Herkunft nach wie vor unklar bleibt und nur Indikatoren auf einen Ursprung in der Türkei schließen lassen.
Ein weiterer Technikbaustein zeigt, wie eng die Kampagne in der Browserlaufzeit verankert ist: Die JavaScript-Dateien enthalten eine „dormante“ Fähigkeit, beim Start eines Service Workers alle IndexedDB-Datenbanken zu enumerieren und zu löschen. Das ist in zweierlei Hinsicht bedeutsam. Erstens kann das Löschverhalten helfen, Spuren zu reduzieren oder wiederkehrende Analysen zu erschweren, weil lokale Daten entfernt werden, die für Forensik und Debugging nützlich wären. Zweitens berührt es Datenschutz- und Compliance-Aspekte, weil Browserdaten ohne klaren Nutzen und ohne transparente Nutzerzustimmung angefasst werden. In der Praxis wird damit ein Threat-Modell adressiert, das sich nicht nur auf Netzwerkindikatoren beschränkt, sondern auch auf lokalem Speicher, Service-Worker-Lifecycle und eventbasierten Erweiterungsfunktionen.
Für die Markt- und Wettbewerbsdynamik lohnt der Blick auf das größere Bild: In den letzten Jahren standen Browser-Ökosysteme immer wieder unter Druck, weil Erweiterungen zwischen Plattform und Werbemodell vermitteln. Aus dieser Sicht konkurrieren nicht nur einzelne „Extensions“, sondern ganze Lieferketten aus Publishern, Backends und Affiliate-Tracking. Wie bei früheren Fällen setzt auch hier ein Teil der Kampagne auf Tarnung durch Inhalts-„Nützlichkeit“ (Wallpaper, thematische New-Tab-Seiten) und nutzt die Verlässlichkeit etablierter Werbe-Attributionsformate aus. Für Unternehmen, die auf Browser-Compliance angewiesen sind, bedeutet das: Abhängigkeit von Marketplace-Integrität reicht nicht, um solche Muster zu verhindern; vielmehr braucht es sichtbare Policies, App-Control und abgestufte Monitoring-Strategien. Als Gegenbewegung arbeiten große Sicherheitsanbieter und Browser-Teams fortlaufend an Reputation, Signalen aus dem Store-Submission-Prozess und dynamischer Analyse, doch Angreifer passen Tempo und Verpackung an.
Der Ausblick für die nächsten Monate ist daher klar: Solche Attribution-Fraud-Kampagnen werden eher nicht „verschwinden“, sondern sich in Varianten mit neuen Publisher-Konten und neuen Marken-Fronts weiterbewegen. Unternehmen sollten deshalb beim Rollout von Endpoint-Schutz und Browser-Governance stärker auf die kombinierte Erkennung mehrerer Signale setzen, etwa auf wiederholte Redirect-Muster in Install-/Uninstall-Kontexten, auf verdächtige Verknüpfungen von UTM-Kampagnenbegriffen mit Extension-Lifecycle-Events sowie auf ungewöhnliche Service-Worker-Aktivitäten. Für Entwickler und Security-Teams ist außerdem relevant, dass ein Vergleich mit anderen Browser-Ökosystemen zeigt: Selbst wenn einzelne Mechanismen plattformspezifisch sind, bleibt die Angriffslogik (Tarnung, Datenabgleich, Attribution-Fälschung) gleich. So entsteht eine verlässliche Leitlinie für Prävention: Sichtbarkeitslücken in der „letzten Meile“ zwischen Nutzeraktion und Tracking-Effekt müssen geschlossen werden.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "152 Chrome-Extensions missbrauchen New-Tab-Wallpaper für Adware-Fraud" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "152 Chrome-Extensions missbrauchen New-Tab-Wallpaper für Adware-Fraud" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »152 Chrome-Extensions missbrauchen New-Tab-Wallpaper für Adware-Fraud« bei Google Deutschland suchen, bei Bing oder Google News!