MÜNCHEN / LONDON (IT BOLTWISE) – Sicherheitsforscher warnen vor der Kampagne „Silent Swap“, die Wallet-Adressen heimlich im Browser austauscht, sobald Nutzer eine Transaktion starten. Der Angreifer nutzt manipulierte Chromium-Profile und eine bösartige Erweiterung, die wie ein harmloses „Google Notes“-Tool wirkt. Mit der „EtherHiding“-Technik löst der Malware-Angreifer C2-Details über die Blockchain auf, wodurch Domains schnell rotierbar bleiben. Zusätzlich erhöhen gestaffelte Update-Mechanismen und persistente Manipulation geschützter Browser-Einstellungen die Widerstandsfähigkeit gegen Entfernung und Analyse.

Silent Swap: Kryptowährungs-Clipper tarnt sich als „Google Notes“ in Browsern
Silent Swap: Kryptowährungs-Clipper tarnt sich als „Google Notes“ in Browsern (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Wer Kryptowährungen transferiert, vertraut oft auf das, was im Browser oder in der Zwischenablage gerade sichtbar ist. Genau diese Annahme greift die Kampagne „Silent Swap“ auf: Sie setzt bei Nutzern an, die eine Wallet-Adresse kopieren und anschließend eine On-Chain-Transaktion auslösen. Laut McAfee Labs wird dabei nicht nur ein Token oder eine einzelne Information kompromittiert, sondern der eigentliche Zielbetrag umgelenkt, indem die Malware beim Einfügen bzw. bei der Verarbeitung der kopierten Adresse die Zieldaten verändert. Der entscheidende Punkt ist die Irreversibilität vieler Blockchain-Transfers: Ein Adressswap kann zu permanentem Vermögensverlust führen.

Technisch fällt zuerst der Installationsweg auf. Die Angreifer liefern signierungslose Installer in zwei Varianten aus, darunter eine .NET-Implementierung namens „BaseZipInstaller“ sowie eine Golang-Variante. Der Installer lädt ein ZIP-Archiv als Grundlage für die bösartige Chromium-Erweiterung und durchsucht anschließend das System nach Chromium-basierten Browsern. Für jedes erkannte Browser-Profil beendet die Malware den Browserprozess, injiziert die Erweiterung, indem sie bestimmte Dateien in den Profilordnern manipuliert, und verändert dabei u. a. die „Secure Preferences“ und „Preferences“-Dateien. Damit erreicht der Angreifer eine Installation ohne die sonst üblichen, sichtbaren Store-Routen.

Besonders strategisch wirkt „EtherHiding“. Dabei nutzt die Malware die Blockchain als „Dead-Drop“-Resolver, um Informationen für den aktiven Command-and-Control-Server zu beschaffen. Statt starre Domains oder fragile C2-Endpunkte im Malware-Binary zu pflegen, kann ein Betreiber über eine einzige Blockchain-Transaktion die Smart-Contract-nahe Zuordnung so aktualisieren, dass die Malware automatisch auf ein neues Ziel zeigt. McAfee beschreibt das als Ersatz für statische Attacker-Adressen und schwer erneuerbare Infrastruktur. Im Vergleich zu klassischen Clippern, die für jede Rotation neue Malware oder neue Loader ausliefern, reduziert dieser Ansatz den Betriebsaufwand und erhöht die Lebensdauer gegen Shutdowns und statische Signaturen.

Die nächste Ebene betrifft die Umgehung von Browser-Sicherheitsmechanismen. Chromium-Browser speichern Sicherheitsverifikationsdaten wie Hash- oder HMAC-ähnliche Werte neben sensiblen Einstellungen, um nicht autorisierte Änderungen zu erkennen. Silent Swap stellt den Angreifern offenbar eine praktikable Möglichkeit bereit: Der Angriff zwingt die Installation in das Profil, berechnet danach die erforderlichen Sicherheitswerte neu und täuscht dem Browser damit legitime Änderungen vor. Für neuere Browsergenerationen hängt das allerdings an der Aktivierung des Developer-Mode, die der Angreifer über Social Engineering anstoßen kann. Dadurch kann die Erweiterung „still“ laden, ohne dass der Nutzer einer normalen Erweiterungsinstallation zustimmt.

Das Persistenz- und Evasionsdesign ist darauf ausgelegt, Nutzersignale zu minimieren. McAfee berichtet, dass die Extension bei zukünftigen Browserstarts automatisch eingebunden wird, indem der Angreifer die Erweiterungsregistrierung über die Manipulation der Secure-Preferences-Datei setzt. Zusätzlich versuchen Teile der Malware den Developer-Mode programmgesteuert zu aktivieren, unter anderem in Brave und Opera. Nach der Ausführung löscht sich der Installer selbst, wodurch ein Indikator der Erstkompromittierung verschwindet. Ergänzend kommt dynamische Wallet-Substitution hinzu: Die Malware sendet die interceptete Adresse an einen Angreifer-Backend, ersetzt sie anhand einer Antwort dynamisch und nutzt bei Fehlern eine fest kodierte Fallback-Adresse, um die Schadfunktion fortzusetzen.

Bei der Zuordnung zeigt sich ein musterbasierter, serverseitiger Mapping-Mechanismus. Laut McAfee wird für Adressen, die zu typischen Mustern von Bitcoin (BTC), Ethereum, Bitcoin Cash, Ripple und Dash passen, jeweils eine eigene Angreiferadresse zurückgegeben. Für Solana-Adressen dagegen löst die Infrastruktur offenbar auf eine einzige Angreiferadresse auf. Im Bericht wird erwähnt, dass diese Solana-Zieladresse zum Zeitpunkt der Auswertung einen Kontostand von 1.902,45 US-Dollar aufwies. Die Telemetrie deutet auf eine globale Verteilung hin, mit einer höheren Konzentration in Indien sowie weiteren betroffenen Ländern wie den USA, Brasilien, Indonesien und Spanien. Verglichen mit früheren Kampagnen, etwa dem von McAfee genannten CountLoader-Cluster, deutet das auf eine Kontinuität desselben Bedrohungsakteurs und eine gezielte Verfeinerung der Taktiken.

Parallel dazu liefern andere Forscher Hinweise auf ein verwandtes Risikobild: Socket hat zwei bösartige Browser-Erweiterungen identifiziert, die als „VPN Go: Free VPN“ in Chrome- und Firefox-Stores angeboten wurden, aber unter der Haube Clipboard-Stealing betreiben. Obwohl die Erweiterungen sichtbare Proxy-Funktionen zeigen, überwacht sie kontinuierlich kopierten Text und exfiltriert ihn an eine Angreifer-Infrastruktur. Damit wird der Angriffsradius größer als nur Wallet-Adressen: Laut Socket können auch Passwörter, Authentifizierungscodes, API-Keys, OAuth-Tokens und Seed-Phrasen abgegriffen werden. Das Muster aus gestaffelten Updates—erst harmlose Veröffentlichung, dann funktionsfähige Schadlogik—erscheint als wiederkehrende Marktplatz-Strategie und macht reine Sicht-Checks unzureichend.

Für Unternehmen und Security-Teams ergibt sich daraus ein klarer Handlungsdruck. Der Angriff zielt nicht auf eine einzelne App, sondern auf den Browser als Vertrauensanker im Nutzerworkflow. Entsprechend sollten Organisationen Browser-Erweiterungen strikt verwalten (Allowlisting, Monitoring von Profilmanipulationen, restriktive Policies für Developer-Mode) und Endpoints so härten, dass unautorisierte Änderungen an Profildateien und Erweiterungsregistrierungen auffallen. Auch die regulatorische und datenschutzrechtliche Dimension spielt hinein: Wer Seed-Phrasen oder Authentifizierungsdaten abgreift, berührt typischerweise Informationssicherheits- und Meldepflichten nach nationalen Vorgaben sowie u. a. Anforderungen aus Datenschutz- und IT-Sicherheitsregimen. Ein zusätzlicher Vergleichspunkt für die Branche ist die Entwicklung hin zu serverseitigen Substitutionsregeln: Der technische Aufwand verlagert sich zunehmend von statischer Schadsoftware zu dynamischer Infrastruktur, was Incident Response und Threat Hunting stärker auf Netzwerk- und Telemetrieindikatoren stützt.

In der Zukunft ist zu erwarten, dass Address-Swap-Mechanismen und Clipboard-Exfiltration noch stärker zusammenwachsen: Je mehr Angreifer die Blockchain als Datenkanal nutzen, desto leichter lässt sich Infrastruktur dynamisch rotieren, ohne Malware neu auszurollen. Gleichzeitig steigt der Nutzen für Entwickler und SecOps-Teams, weil Telemetriequellen wie Erweiterungsinstallationsevents, Dateiänderungsprotokolle und Developer-Mode-Änderungen relativ gut automatisierbar sind. Wer künftig robuste Schutzmaßnahmen aufbaut, sollte nicht nur auf Signaturen setzen, sondern auf Verhaltensdetektion: wiederholtes Umschalten von Erweiterungsstatus, Profil-File-Manipulation und untypische Clipboard-Zugriffe sind häufige Muster. McAfee formuliert die Kernthese sinngemäß als Wechsel von statischen Adressen zu serverseitigem, per-Victim Mapping und als Austausch starrer C2-Domains durch blockchain-resolved Lookup—genau darin liegt der nächste Schritt Richtung schwerer beherrschbarer Konsumentenkriminalität.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Silent Swap: Kryptowährungs-Clipper tarnt sich als „Google Notes“ in Browsern - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Silent Swap: Kryptowährungs-Clipper tarnt sich als „Google Notes“ in Browsern".
Stichwörter AI Artificial Intelligence Authentifizierung Betrug Blockchain Browser C2 Clipboard Cybersecurity Daten Erweiterung Hacker Infrastruktur IT-Sicherheit KI Kryptowährung Künstliche Intelligenz Malware Netzwerk Netzwerksicherheit Sicherheit Zertifikate
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Silent Swap: Kryptowährungs-Clipper tarnt sich als „Google Notes“ in Browsern" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Silent Swap: Kryptowährungs-Clipper tarnt sich als „Google Notes“ in Browsern" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Silent Swap: Kryptowährungs-Clipper tarnt sich als „Google Notes“ in Browsern« bei Google Deutschland suchen, bei Bing oder Google News!


    5.329 Leser gerade online auf IT BOLTWISE
    KI-Jobs