LONDON (IT BOLTWISE) – Microsoft warnt vor gefälschten Sicherheitsupdates, die Angreifer über bösartige Browser-Erweiterungen auf Endgeräte bringen. Unter dem Namen „Operation BlueDash“ werden dabei gezielt Updates für Microsoft Teams nachgebaut, um Schadsoftware zu installieren. Im Fokus stehen RMM-Tools wie „Level“ und „ScreenConnect“, die Fernzugriff ermöglichen. Laut Angaben aus dem Umfeld der Kampagne skalieren die Täter ihre Angriffe zudem über ein Phishing-as-a-Service-Kit mit großer Reichweite.

Microsoft hat offiziell darauf hingewiesen, dass Angreifer zunehmend bösartige Browser-Erweiterungen einsetzen, um Nutzer gezielt in die Irre zu führen. Das Prinzip ist dabei weniger neu als seine Umsetzung: Gefälschte Sicherheitsupdates sollen das Vertrauen in legitime Systemaktualisierungen ausnutzen, damit schädliche Komponenten auf dem Endgerät landen. Entscheidend ist die Mischung aus sozialer Manipulation und technischer Lieferkette. Wenn eine Erweiterung als „Update-Kanal“ missbraucht wird, wirkt die nächste Oberfläche für den Anwender häufig vertraut – und genau diese Vertrautheit reduziert die Wahrscheinlichkeit, dass Sicherheitswarnungen ernst genommen oder Prüfmechanismen ausgelöst werden.
Parallel dazu zeigt Microsoft laut eigener Darstellung Fortschritte bei der Umstellung des Add-on-Ökosystems auf Manifest V3 im Edge-Store. In den letzten Monaten seien demnach 95 % der dort verfügbaren Erweiterungen von Manifest V2 auf Manifest V3 umgestellt worden. Hintergrund ist, dass MV3 Änderungen an der Ausführungs- und Berechtigungslogik vorsieht, die Angriffsflächen insbesondere für persistente Hintergrundprozesse und bestimmte Skript-Workflows reduzieren sollen. Gleichzeitig bleibt nach den Unternehmensangaben ein Restbestand: Weniger als 60 Erweiterungen sollen noch auf MV2 basieren. Für Sicherheitsverantwortliche ist das weniger ein „Entweder-oder“, sondern ein Hinweis, dass die Übergangsphase selbst ein Risiko ist, solange MV2-kompatible Add-ons existieren und in der Praxis Nutzerpfade erreichen.
Die aktuelle Bedrohungslage wird im Kontext „Operation BlueDash“ konkretisiert. Hierbei handelt es sich um eine groß angelegte Phishing-Aktion, bei der gefälschte Updates für Microsoft Teams genutzt werden. Der Trigger ist dabei nicht primär eine klassische E-Mail mit Link, sondern die nach außen glaubwürdige Erwartung: Wer Teams täglich nutzt, reagiert bei „Update“-Hinweisen oft schneller, als es eine reine Sicherheitswarnung tun würde. Für die Angreifer ist diese Reibungslosigkeit wertvoll, weil sie den Weg zu einem zweiten Schritt verkürzt: Ziel ist die Installation von Remote Monitoring and Management (RMM)-Tools. In den vorliegenden Angaben wurden dabei insbesondere die Programme „Level“ und „ScreenConnect“ genannt, die in der IT-Praxis für Support-Szenarien bekannt sind und damit im Idealfall wie normale Verwaltungssoftware wirken.
Technisch betrachtet zeigt sich in solchen RMM-Zielen ein klarer Wandel von „Komponente installieren“ hin zu „Kontrollierbarkeit herstellen“. Sobald RMM-Software auf einem Endgerät aktiv ist, können Angreifer typischerweise Fernzugriff, Beobachtung und Steuerung in einem Ausmaß nutzen, das über einmalige Payload-Ausführung hinausgeht. Das macht die Eindringstrategie besonders gefährlich für Unternehmen, weil die Auswirkung nicht nur im Moment des Downloads sichtbar wird, sondern im laufenden Betrieb. In Umgebungen mit häufigen Support-Prozessen und Ticketing-Workflows fällt zudem das Zeitfenster auf, in dem sich verdächtige Installationen als „legitime Wartung“ tarnen lassen. Genau deshalb rücken nicht nur E-Mail-Filter, sondern auch Browser-Sicherheitskontrollen, Add-on-Management und Update-Validierung in den Fokus.
Dass die Kampagne zugleich eine skalierte Infrastruktur nutzt, unterstreicht eine zweite Ebene der Professionalisierung. Die Sicherheitsanalysen ordnen die Aktivitäten einer kriminellen Gruppe aus Nigeria zu und nennen für die Kampagnen eine gestohlene GitHub-Infrastruktur, die Angreifern die Möglichkeit geben soll, ihre Inhalte glaubwürdiger wirken zu lassen. Was daran für die Verteidigung zählt: Wenn Code-Hintergründe und Hosting-Elemente so gewählt werden, dass sie nicht sofort nach „typischen Phishing-Seiten“ aussehen, steigen die Erfolgschancen bei Zielpersonen. Ergänzend wird ein spezielles Tooling beschrieben: das „Kratos-PhaaS-Kit“ (Phishing-as-a-Service). Nach den vorliegenden Daten soll dieses Kit von etwa 1.800 kriminellen Unternehmen genutzt werden, und monatlich sollen schätzungsweise 15.000 Kampagnen darüber abgewickelt werden. Das ist ein Hinweis darauf, dass es sich nicht um Einzelfälle handelt, sondern um wiederverwendbare Angriffsbausteine, die mit geringer Hürde in unterschiedlichen Varianten laufen können.
Für Unternehmen heißt das: Der Schutz darf nicht bei einer einzelnen Schutzschicht enden. Gefragt sind vielmehr Prozesse, die die Herkunft von Browser-Erweiterungen und Software-Updates konsequent prüfen. Praktisch bedeutet das unter anderem, dass „Update“-Hinweise an Endpunkte nicht nur über Nutzerfeedback abgeprüft werden, sondern über technische Kontrollpunkte wie Paketquellen, Signaturprüfung, ein zentrales Add-on-Policy-Management und klare Regeln, welche Kanäle im Unternehmen als autorisiert gelten. Ebenso sollten SOC- und IT-Teams darauf vorbereitet sein, RMM-bezogene Installationsspuren und ungewöhnliche Aktivitäten früh zu erkennen, bevor aus einem kompromittierten Schritt eine dauerhafte Fernzugriffsmöglichkeit entsteht. Gerade in der Übergangszeit zwischen Manifest V2 und MV3 bleibt dabei die Herausforderung bestehen, dass ältere Add-ons noch im Feld sind und damit ein zusätzlicher Kontrollbedarf entsteht.
Unterm Strich verbindet „Operation BlueDash“ zwei Trends: Die Lieferkette für Angriffe wird zunehmend browsernah, und die Payloads zielen auf dauerhafte Steuerbarkeit statt nur auf kurzfristige Effekte. Der MV3-Shift im Edge-Store adressiert einen Teil der angreifbaren Eigenschaften im Add-on-Ökosystem; gleichzeitig zeigt die berichtete Kampagne, dass soziale Manipulation und gefälschte Update-Mechanismen weiterhin eine dominante Rolle spielen. Für die Sicherheitsplanung ergibt sich daraus eine klare Leitlinie: Update- und Erweiterungsprozesse müssen so gestaltet sein, dass sie auch dann verlässlich funktionieren, wenn der „Eingangskanal“ wie ein vertrautes UI-Element wirkt. Wenn das gelingt, sinkt die Wahrscheinlichkeit, dass gefälschte Teams-Hinweise oder scheinbar „harmlos“ wirkende Browser-Erweiterungen zur Einstiegstür für RMM-basierte Angriffe werden.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Operation BlueDash: Phishing über gefälschte Teams-Updates und Browser-Erweiterungen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Operation BlueDash: Phishing über gefälschte Teams-Updates und Browser-Erweiterungen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Operation BlueDash: Phishing über gefälschte Teams-Updates und Browser-Erweiterungen« bei Google Deutschland suchen, bei Bing oder Google News!