LONDON (IT BOLTWISE) – Eine koordinierte ClickFake-Kampagne zielt auf mehr als 80 Browser-Erweiterungen und damit auf Krypto-Wallets im Web3-Umfeld. Die nordkoreanisch verortete Gruppe Famous Chollima arbeitet dabei mit einer „ClickFix-Lure“-Masche, die einen vermeintlichen technischen Fehler vortäuschen soll. Die Malware PylangGhost entwendet dabei vor allem sensible Daten aus Wallets wie MetaMask, Phantom und TronLink sowie aus Passwort-Manager-Software wie NordPass. Parallel zeigen mehrere Bedrohungsberichte, dass Phishing im professionellen Umfeld weiter stark zunimmt.

Die neue „ClickFake“-Kampagne macht vor allem eines deutlich: Im Web3-Umfeld verschiebt sich der Angriffsschwerpunkt von klassischen Wallet-Exploits hin zu manipulierter Nutzerführung und kompromittierten Browser-Komponenten. Sicherheitsforscher beschreiben eine koordinierte Welle, bei der eine nordkoreanisch verortete Hackergruppe unter dem Namen Famous Chollima Fachkräfte aus den Bereichen Kryptowährungen und Web3 ins Visier nimmt. Im Zentrum steht dabei nicht ein einzelner Payload, sondern die Kombination aus Social-Engineering über Social Networks und professionellen Kommunikationsplattformen sowie eine gezielte Malware-Installation über vermeintliche „Fehlerbehebungen“.
Technisch setzt das Vorgehen auf eine als „ClickFix-Lure“ bezeichnete Methode: Den potenziellen Opfern wird ein technischer Fehler simuliert, damit sie eine vermeintlich legitime Korrektur installieren. Hinter dieser scheinbaren Abhilfe verbirgt sich die Schadsoftware PylangGhost, die in der Darstellung auch als GolangGhost auftaucht. Entscheidend ist das Zielprofil der Malware: Sie ist darauf ausgelegt, Daten aus mehr als 80 Browser-Erweiterungen auszulesen. Damit wird der Browser selbst zur „Angriffsfläche“ – denn Erweiterungen bündeln häufig genau jene Informationen, die bei Wallet- und Passwort-Workflows gebraucht werden, etwa Session-Kontexte, Metadaten oder Zugangsdaten.
Für die Praxis bedeutet das, dass die betroffenen Komponenten im Alltag vieler Nutzer fest verankert sind. Zu den primären Zielen gehören weit verbreitete Krypto-Wallets wie MetaMask, Phantom und TronLink. Daneben nennt der Bericht auch Passwort-Manager wie NordPass, was den Kreis der möglichen Opfer deutlich erweitert: Wer nicht nur Transaktionen, sondern auch die zugehörigen Konten im Browser verwaltet, kann durch eine einzige kompromittierte Erweiterungskette zum Datenleck werden. Bekannt ist zudem der infrastrukturelle Unterbau der Kampagne: Famous Chollima registrierte dem Bericht zufolge diverse Domains über Dienstleister wie Hostinger und NameCheap, um Landingpages oder Verteilungsmechanismen aufzubauen und die Angriffslogik von der eigentlichen Malware-Instanz zu entkoppeln.
Der Angriff passt in ein breiter werdendes Bedrohungsbild, das mehrere aktuelle Lageberichte zusammenführen. So verweist der Text auf den Cyberthreats Report eines Anbieters für Security- und Backup-Technologien für das erste Halbjahr 2025: Demnach stieg die Zahl der Ransomware-Opfer im Vergleich zu den Vorjahren um etwa 70 Prozent. Phishing habe rund 25 Prozent aller Angriffe ausgemacht, wobei mehr als die Hälfte dieser Phishing-Aktionen gezielt Managed Service Provider (MSPs) adressiert. Auffällig ist auch die Branchenverschiebung: Besonders betroffen sei laut Bericht die Fertigungsindustrie gewesen – im ersten Quartal 2025 mit rund 15 Prozent der Fälle. Für Unternehmen heißt das: Wer nur Endnutzer trainiert, aber MSP-Zugriffe, Prozess-Konten und Zustellwege nicht absichert, lässt für Angreifer eine bequeme „Einstiegstür“ offen.
Gleichzeitig wird das Phishing- und Betrugsökosystem als grenzüberschreitendes Netzwerk beschrieben, das seine Standorte und Operationslogik anpasst. Neben staatlich gelenkten Gruppen wie Famous Chollima agierten laut der Darstellung auch hochgradig organisierte kriminelle Netzwerke. In Südkorea seien den Angaben zufolge Haftbefehle gegen Mitglieder eines Phishing-Rings erlassen worden, der von Kasachstan aus operierte, und die Gruppe habe zwischen April und Juni 2026 insgesamt 600 Millionen Won erbeutet. Daneben wird eine geografische Verlagerung genannt: Von klassischen Betrugszentren in Teilen Südostasiens verlagerten sich Aktivitäten zunehmend nach Sri Lanka – mit als Treiber beschriebenen Faktoren wie vereinfachten Visabestimmungen, geringer Regulierung bei SIM-Karten und vergleichsweise günstigen Büroflächen. Solche Muster sind für IT-Leitungen besonders relevant, weil sie erklären, warum sich Taktiken, Registrierungsrouten und Infrastrukturwechsel oft schneller durchziehen als traditionelle Sperrlisten.
Für die Abwehr rückt damit weniger ein einzelnes „Tool“ in den Mittelpunkt, sondern ein Bündel aus technischen und organisatorischen Kontrollpunkten. Wenn Angreifer wie bei „ClickFix-Lure“ vermeintliche technische Fehler als Trigger nutzen, müssen Unternehmen ihre Prozesse so gestalten, dass Installationen aus unklaren Quellen nicht blind autorisiert werden – und dass Browser-Erweiterungen als privilegierte Integrationen behandelt werden. Auch die in den Texten erwähnten Finanzvorfälle zeigen die Breite der Risiken: Anpassbare Phishing-Seiten, die Mitarbeiter-Zugangsdaten abgreifen sollen, können in der Praxis bis zu Lösegelderzahlungen führen. Ergänzend wird vor Interaktion mit unaufgeforderten Nachrichten sowie dem Download von Dateianhängen aus unbekannten Quellen gewarnt. Wer im Unternehmen Verantwortlichkeiten für E-Mail- und Kommunikationskanäle, Freigaben im Browser-Ökosystem und die Sensibilisierung von Teams im Umgang mit Transaktionsanweisungen scharf zieht, reduziert die Erfolgschancen solcher Kampagnen spürbar.
Unter dem Strich liefern ClickFake und PylangGhost eine konkrete Blaupause, wie moderne Angriffe mehrere Ebenen gleichzeitig ausnutzen: Social Engineering zur Ausführung, Infrastruktur für die Distribution und Browser-Erweiterungen als Sammelpunkt für sensible Daten. Gerade weil die genannten Ziele – von Wallets bis Passwort-Manager – typisch sind, ist die Wahrscheinlichkeit hoch, dass zumindest Teile der Zielpopulation in irgendeiner Form bereits „vorverdrahtet“ sind. Die kurzfristige Konsequenz liegt in härteren Installations- und Verifikationsketten, die mittelfristige in besserer Telemetrie: Logdaten zu Erweiterungsinstallationen, ungewöhnlichem Zugriff auf Konten und auffälligen Landingpage-Nutzungen sollten zusammenlaufen, statt in Silos zu verschwinden. Damit wird aus reiner Reaktion ein Sicherheitsprozess, der Angriffe wie ClickFake bereits im Vorfeld abkürzt.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "ClickFake-Kampagne: PylangGhost klaut Daten aus Krypto-Extensions" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "ClickFake-Kampagne: PylangGhost klaut Daten aus Krypto-Extensions" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »ClickFake-Kampagne: PylangGhost klaut Daten aus Krypto-Extensions« bei Google Deutschland suchen, bei Bing oder Google News!