LONDON (IT BOLTWISE) – Microsoft hat ein Netzwerk betrügerischer Browser-Erweiterungen mit Steganographie geschlossen und 119 Add-ons aus dem Edge Add-ons Store entfernt. Nach Angaben aus der Branche war „StegoAd“ seit 2021 aktiv und kam auf rund 2,6 Millionen Installationen. Die Täter versteckten schädlichen Code in Bild- und Schriftdateien, um Sicherheitsprüfungen zu umgehen. Besonders kritisch: Es wurden offenbar Session-Cookies, OAuth-Token und sogar Codes für die Zwei-Faktor-Authentifizierung abgegriffen.

Microsoft räumt erneut ein großes Stück „Add-on“-Angriffsfläche aus: 119 schadhafte Browser-Erweiterungen wurden aus dem Microsoft Edge Add-ons Store entfernt, nachdem Sicherheitsforscher ein Netzwerk identifiziert hatten, das offenbar seit 2021 aktiv war. Berichten zufolge erreichte die Kampagne dabei schätzungsweise 2,6 Millionen Installationen, bevor die auslösende Sicherheitslücke geschlossen wurde. Der entscheidende Punkt liegt weniger in der Anzahl der betroffenen Add-ons als in der verwendeten Tarntechnik: Die Erweiterungen wirkten wie harmlose Tools, transportierten den eigentlichen Schadcode jedoch in scheinbar unverdächtigen Dateien. Damit verschiebt sich der Fokus im Enterprise-Sicherheitsbetrieb von „welches Add-on“ hin zu „wie gelangt Code durch Prüfketten“.
Technisch setzen die Täter auf Steganographie, also das Verstecken von Information in Bild- oder Dateiinhalten. In der Praxis bedeutet das: Schadcode wurde in PNG- und WebP-Bilddateien sowie in WOFF2-Schriftarten eingebettet. Genau dadurch können klassische, automatisierte Prüfungen im Add-on-Review-Prozess leichter ausgetrickst werden, denn die eigentliche Logik ist nicht als klarer Script-Body oder offensichtlicher Payload erkennbar. Während der Browser die Datei lädt und anzeigt, entnimmt die Erweiterung die versteckten Daten und rekonstruiert daraus die nächste Ausführungsstufe. Für Sicherheitsverantwortliche ist das ein Qualitätsproblem der „statischen“ Prüfung: Wenn die kritischen Bytes in Containerformaten wohnen, werden Sicherheitsklassen und Scans oft zu langsam oder zu oberflächlich.
Der Missbrauch bleibt dabei keineswegs theoretisch. Branchenberichte ordnen „StegoAd“ als Mechanismus ein, der Werbebetrug ermöglicht, Affiliate-Links kapert und vor allem Nutzerdaten abgreift. Besonders alarmierend ist die Breite der Ziele: Laut den vorliegenden Beschreibungen konnte die Schadsoftware Zugangsdaten für Google- und WordPress-Dienste, Session-Cookies sowie sogar Codes für die Zwei-Faktor-Authentifizierung erreichen. Das ist im Vergleich zu typischen Browser-Sniffen ein anderes Kaliber, weil Session-Cookies und 2FA-Codes direkt die Wirksamkeit von Multi-Faktor-Schutz untergraben. Damit ist 2FA zwar weiterhin für viele Angriffsarten relevant, aber nicht als alleinige End-to-End-Sicherung gegen Browser-internen Credential-Diebstahl zu verstehen.
Microsoft hat zudem mehr als 90 Entwicklerkonten gesperrt, die mit dem Netzwerk in Verbindung standen. Damit wird ein weiterer Hebel sichtbar, den andere Plattformen bislang nicht vollständig harmonisiert haben: nicht nur die Erweiterung entfernen, sondern auch den Identitäts- und Konto-Umfeldweg schließen, der das Wiederauftauchen über neue Publikationen ermöglicht. Für den Markt ist das auch ein Signal an Wettbewerber wie den Chrome Web Store oder Mozillas Add-ons-Ökosystem: Steganographie-basiertes Packaging ist plattformübergreifend. Experten rechnen damit, dass ähnliche Muster in anderen Stores erst dann auffallen, wenn Unternehmen Telemetriedaten aus Browser-Events, Datei-IO und Netzwerkaufrufen zusammenführen. Genau diese „Visibility“-Lücke erklärt, warum solche Kampagnen oft erst spät gestoppt werden.
Wichtig ist die Einordnung in eine breitere Lage: Die Meldung zu StegoAd steht nicht isoliert, sondern folgt mehreren Sicherheitsvorfällen, die in den letzten Wochen in unterschiedlichen Bereichen beobachtet wurden. Bei LastPass wurde über einen Vorfall berichtet, bei dem ein unbefugter Dritter offenbar über Drittanbieter-Zugriffe (OAuth-Tokens über „Klue“) auf Kundendaten in Salesforce zugreifen konnte, während die verschlüsselten Passworttresore selbst nicht kompromittiert worden seien. Im WordPress-Umfeld führte ein mutmaßlicher Hintertür-Code im Premium-Plugin „EU VAT for WooCommerce Pro“ zu einer Sperrung von mehr als 80 betroffenen Plugins des Entwicklers „WPFactory“; potenziell waren nach Schätzungen rund 170.000 WordPress-Seiten gefährdet. Solche Muster zeigen: Angreifer nutzen nicht nur Endpunkte, sondern auch Integrationen, Ökosysteme und Release-Pipelines als Einfallstore.
Parallel dazu nehmen Phishing-Kampagnen messbar Fahrt auf. Berichten zufolge verfolgt Microsoft seit April 2026 eine Kampagne gegen Hotellerie-Zielgruppen in Europa und Asien, bei der gefälschte Booking-ähnliche E-Mails und Kalenderbenachrichtigungen Node.js-Schadsoftware als getarnte ZIP-Anhänge verbreiten. Das FBI warnte zudem vor einer Plattform, die als „Phishing-as-a-Service“ beschrieben wird und auf „Gerätecode-Login“ zugreift, um die Mehrfaktor-Authentifizierung zu umgehen und OAuth-Tokens zu stehlen; betroffen seien dabei unter anderem Outlook, Teams und OneDrive. Ergänzend meldete das indische CERT-In, dass WhatsApp Web und Desktop Ziel einer groß angelegten Malware-Kampagne sein könnten, die über kompromittierte Konten VBScript-Anhänge mit potenziellem Fernzugriff verteilt. Für CISO-Teams bedeutet das: Browser-Erweiterungen sind nur ein Teil eines Multi-Channel-Phishing- und Credential-Diebstahlmodells.
Für die Gegenmaßnahmen raten Sicherheitsexperten zu einer konsequenten Überprüfung installierter Browser-Erweiterungen, weil der „Standardschalter“ im Alltag meist ausgeschaltet bleibt: Viele Organisationen prüfen Add-ons nur bei der Einführung, nicht aber kontinuierlich. Praktisch heißt das, verdächtige Add-ons sofort zu entfernen und betroffene Konten neu zu authentifizieren, also Passwörter zurückzusetzen – besonders dort, wo Google- oder WordPress-Identitäten beruflich genutzt werden. Ergänzend ist Monitoring entscheidend: Unternehmen sollten aktive Sitzungen und ungewöhnliche Authentifizierungsereignisse beobachten, etwa neue Geräte, untypische IP-Bereiche oder unerwartete Session-Längen. Auf Plattformebene kann außerdem die Einschränkung des Gerätecode-Login-Prozesses die Angriffsfläche reduzieren, weil genau diese Logik in den jüngsten Phishing-as-a-Service-Szenarien ausgenutzt wurde.
Auch regulatorisch und datenschutzseitig zieht das Konsequenzen nach sich. Wenn Erweiterungen Session-Cookies, OAuth-Token oder 2FA-Codes abgreifen, sind schnell personenbezogene Daten, Authentifizierungsdaten und potenziell weitere Inhalte betroffen – und damit greifen Anforderungen an Datenschutzfolgeabschätzungen, Lösch- und Meldepflichten sowie an technische und organisatorische Maßnahmen. Gerade im EU-Kontext müssen Unternehmen nachweisen, wie sie die Vertraulichkeit und Integrität von Authentifizierungsinformationen schützen. Das gilt unabhängig davon, ob der Einbruch über einen Browser-Add-on, über OAuth-Drittschnittstellen oder über WordPress-Plugins geschieht: die Risikobetrachtung muss kanalübergreifend erfolgen.
Der Ausblick fällt damit klarer aus als viele Sicherheitsmeldungen, die bei „Remove and Repeat“ stehen bleiben. In den nächsten Monaten werden Unternehmen vermutlich stärker auf „Behavioral Checks“ setzen müssen: Statt nur die Paketmetadaten und sichtbaren Skripte zu prüfen, sollten Systeme Ladepfade von Ressourcen (Bilder, Schriftdateien, Asset-Bundles) auswerten und ungewöhnliche Entropie-Profile oder Entschlüsselungsroutinen erkennen. Gleichzeitig dürfte sich der Wettbewerb um sicherere Review-Prozesse verschärfen, weil Google, Mozilla und andere Plattformbetreiber unter Druck geraten, wenn neue Tarnmethoden wie Steganographie häufiger auftauchen. Für Entwickler und Security-Teams bedeutet das eine Chance: Wer Erweiterungen intern signiert, zentral deployt und strikt versioniert, reduziert die Wahrscheinlichkeit, dass ein einzelnes „lokales Tool“ zum Credential-Diebstahlkanal wird.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "StegoAd: Microsoft entfernt 119 Browser-Add-ons mit 2,6 Mio. Installationen aus dem Edge Store" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "StegoAd: Microsoft entfernt 119 Browser-Add-ons mit 2,6 Mio. Installationen aus dem Edge Store" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »StegoAd: Microsoft entfernt 119 Browser-Add-ons mit 2,6 Mio. Installationen aus dem Edge Store« bei Google Deutschland suchen, bei Bing oder Google News!