LONDON (IT BOLTWISE) – Microsoft hat 119 schädliche Edge-Extensions aus dem Add-ons-Store entfernt, die ihren Code in scheinbar normalen Bild- und Fontdateien versteckten. Die Kampagne „StegoAd“ blieb teilweise Tage nach der Installation schlafend, aktivierte sich dann aber, um Anmeldedaten, Cookies und Google-2FA-Codes abzugreifen. Zusätzlich manipulierten die Extensions die Anzeige von Werbung und Affiliate-Links, was direkten finanziellen Schaden verursachen konnte. Unklar bleibt, wie viele Nutzer real kompromittiert wurden – Microsoft nennt aber eine installationsseitige Größenordnung bis zu 2,6 Millionen.

Microsoft hat eine lange laufende Angriffsserie im Edge Add-ons Store beendet: 119 Extensions, die ihren Payload in „harmlos“ wirkenden Bild- und Fontdateien versteckten, wurden deaktiviert und aus dem Store entfernt. Das Unternehmen nennt das Vorgehen StegoAd, eine Mischung aus Steganografie und Adware. Besonders gefährlich: Die eigentliche Schadfunktion schlief zunächst, bis die Extension mehrere Evasions-Checks bestanden hatte – und sie konnte sich sogar erst Tage später melden. Damit passte sich der Angreifer dem typischen Sicherheits-Workflow an, der häufig auf statischen Scans und schnellem Feststellen bekannter Signaturen basiert.
Technisch beschreibt Microsoft eine Methode, die im Browser-Ökosystem zwar selten, aber nicht neuartig im Kern ist: ausführbarer Code wird in Dateien versteckt, die beim Rendern oder Laden „normal“ aussehen. Frühe Varianten hingen JavaScript an die IEND-Grenze von PNGs, sodass die Icons wie gewohnt angezeigt wurden, während statische Scanner kaum anschlugen. Später wechselte der Angreifer auf WebP-Dateien und danach auf WOFF2-Fonts, wobei Code über Glyph- bzw. Metadatenbereiche getarnt wurde. Zusätzlich funktionierten einige Varianten ohne lokalen Payload und luden stattdessen ein scheinbar legitimes Artefakt von einem Command-and-Control-Server nach.
Der eigentliche Aktivierungsmechanismus war darauf ausgelegt, typische Analysewege zu umgehen. Microsoft berichtet von Schichten aus Byte-/String-Manipulationen (u. a. Case- und Digit-Swaps), die anschließend Base64 und XOR entwirren, bevor ein Signaturcheck die Ausführung erlaubt. Der C2-Server lieferte den „echten“ Code außerdem nicht an jeden Client: Er verwendete Fingerprints und einen User-Agent-Check, sodass direkte Zugriffe – auch durch Forschende – nur eine leere Decoy-Antwort erhielten. Um weitere Dynamik zu reduzieren, überwachten die Extensions offene DevTools und verlängerten ihre Dormanz, wenn sie eine Analyse vermuteten. So entsteht ein Muster, das sich eher wie „Targeted Evasion“ als wie breitflächige Masseninfektion anfühlt.
Im sichtbaren Schaden geht es laut Microsoft klar um Ad Fraud: Die Extensions injizierten Werbung, kaperten Affiliate-Provisionen (unter anderem bei Plattformen wie Amazon, eBay und AliExpress) und manipulierten Suchergebnisse so, dass Monetarisierung abfloss. Unter der Oberfläche fanden die Analysen jedoch noch mehr „Steering“ in Richtung klassische Credential-Theft. Dazu zählt ein Remote-Code-Execution-Backdoor, das serverseitig beliebiges JavaScript nachladen kann, sowie das Abgreifen von Google-Anmeldedaten samt Second-Factor-Codes während des Logins. Zusätzlich wurden WordPress-Administrationszugänge abgefischt und Cookies bulkweise exfiltriert, um Sessions zu übernehmen. Für die Kampagnensteuerung wurden außerdem mehrere Google-Analytics-Tracking-IDs als Telemetriekanal missbraucht, wodurch der Operator nahezu in Echtzeit den Status der Kampagne auswerten konnte.
Damit wird Microsofts Bewertung markant: 119 Extensions wurden einem einzelnen Threat Actor zugeordnet, der laut Microsoft seit mindestens 2021 aktiv ist. Die Installationsbasis lag kombiniert bei bis zu 2,6 Millionen Nutzern; zugleich betont Microsoft, dass dies eine Obergrenze und keine echte Opferzählung ist. Für die Sicherheits- und Produktstrategie bedeutet das auch: Selbst bei einer „konservativ“ geschätzten Reichweite ist das Risiko pro Installation hoch, weil ein Teil der Angriffe erst nach erfolgreichen Evasionsschritten zündet. Branchenexpert*innen stellen deshalb heraus, dass Steganografie im Browser-Add-on-Kontext die Lücke zwischen Store-Prüfung und Laufzeitüberwachung erweitert – „die Malware wird nicht nur versteckt, sie wird auch zeitlich und kontextuell verzögert“, wie es aus Sicherheitskreisen zur Analyse solcher Kampagnen heißt.
Vergleicht man das mit anderen Ökosystemen, wirkt das Vorgehen wie eine systematische Weiterentwicklung dessen, was man auch aus Angriffswellen gegen Chrome- und Firefox-Add-on-Stores kennt: In vielen Fällen reichen schon legitime UI-Funktionen (z. B. Adblocker, VPN, Übersetzer oder Video-Downloader), um Vertrauen und hohe Review-Qualität vorzutäuschen. Der Wechsel von Manifest V2 zu V3 zeigt dabei nicht nur Anpassung an Plattformänderungen, sondern auch die Fähigkeit, die jeweiligen technischen Constraints der Stores auszunutzen. Auch hier lohnt der Blick auf Mitbewerber: Für Teams, die Add-on-Registrierungs- oder Signaturmechanismen in der Lieferkette prüfen, wird klar, dass „Formate“ und „Renderpfade“ allein nicht reichen. Entscheidend sind Analyse der geladenen Artefakte, Verhalten in der Browser-Umgebung und die Kontrolle der Netzwerkflüsse zu C2-Infrastrukturen.
Für Enterprises und Entwickler kommt die regulatorische und datenschutzbezogene Dimension hinzu. Das Abgreifen von Cookies und Multi-Factor-Codes verstößt in der Regel gegen interne Policies, aber auch gegen Datenschutzanforderungen wie die DSGVO-Logik, weil personenbezogene Daten für unautorisierte Zwecke verarbeitet werden. Besonders kritisch ist die Sitzungshijacking-Komponente, da Angreifer dadurch nicht nur Identitäten, sondern auch Rechte und Zugriffe nach außen „mitnehmen“. Praktisch sollten IT- und Security-Teams daher nicht nur Browser-Extensions bereinigen, sondern auch Account- und Authentifizierungsrichtlinien überprüfen: Wo nötig, sind Session-Tokens ablaufen zu lassen, Logging der Login-Historie zu prüfen und privilegierte Konten (z. B. Admin-Zugriffe) zu härten.
Microsoft empfiehlt konkrete Schritte: 119 Extensions wurden entfernt, außerdem wurden 90-plus Entwicklerkonten suspendiert. Nutzer sollen in „edge://extensions“ ihre Add-ons gegen die veröffentlichte Liste abgleichen; wenn Übereinstimmungen bestehen oder Edge automatisch entfernt hat, gilt der Browser als potenziell kompromittiert. Danach folgt der Reset der Angriffsfläche: Passwörter für Google, WordPress, Banking und weitere sensible Konten ändern, die kürzliche Sign-in-Historie prüfen und starke Zwei-Faktor-Authentifizierung aktivieren. Microsoft betont, dass Hardware-Security-Keys gegenüber SMS-basierten Codes besser standhalten. Als Zusatz wird ein Indikator-Set (IOCs) bereitgestellt, das auch für andere Chromium-basierte Browser genutzt werden kann. Entscheidend wird der nächste Schritt: In den kommenden Monaten dürfte der Trend zu „höherer Tarnung bei gleichzeitiger Verhaltenserkennung“ zunehmen, sodass sowohl Store-Scanning als auch EDR- und Browser-Telemetrie stärker zusammenwachsen müssen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "StegoAd: Microsoft entfernt 119 Edge-Extensions mit Malware in Bildern und Fonts" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "StegoAd: Microsoft entfernt 119 Edge-Extensions mit Malware in Bildern und Fonts" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »StegoAd: Microsoft entfernt 119 Edge-Extensions mit Malware in Bildern und Fonts« bei Google Deutschland suchen, bei Bing oder Google News!