MÜNCHEN / LONDON (IT BOLTWISE) – Sicherheitsforscher warnen vor der Kampagne „Silent Swap“, die Wallet-Adressen heimlich im Browser austauscht, sobald Nutzer eine Transaktion starten. Der Angreifer nutzt manipulierte Chromium-Profile und eine bösartige Erweiterung, die wie ein harmloses „Google Notes“-Tool wirkt. Mit der „EtherHiding“-Technik löst der Malware-Angreifer C2-Details über die Blockchain auf, wodurch Domains schnell rotierbar bleiben. Zusätzlich erhöhen gestaffelte Update-Mechanismen und persistente Manipulation geschützter Browser-Einstellungen die Widerstandsfähigkeit gegen Entfernung und Analyse.

Wer Kryptowährungen transferiert, vertraut oft auf das, was im Browser oder in der Zwischenablage gerade sichtbar ist. Genau diese Annahme greift die Kampagne „Silent Swap“ auf: Sie setzt bei Nutzern an, die eine Wallet-Adresse kopieren und anschließend eine On-Chain-Transaktion auslösen. Laut McAfee Labs wird dabei nicht nur ein Token oder eine einzelne Information kompromittiert, sondern der eigentliche Zielbetrag umgelenkt, indem die Malware beim Einfügen bzw. bei der Verarbeitung der kopierten Adresse die Zieldaten verändert. Der entscheidende Punkt ist die Irreversibilität vieler Blockchain-Transfers: Ein Adressswap kann zu permanentem Vermögensverlust führen.
Technisch fällt zuerst der Installationsweg auf. Die Angreifer liefern signierungslose Installer in zwei Varianten aus, darunter eine .NET-Implementierung namens „BaseZipInstaller“ sowie eine Golang-Variante. Der Installer lädt ein ZIP-Archiv als Grundlage für die bösartige Chromium-Erweiterung und durchsucht anschließend das System nach Chromium-basierten Browsern. Für jedes erkannte Browser-Profil beendet die Malware den Browserprozess, injiziert die Erweiterung, indem sie bestimmte Dateien in den Profilordnern manipuliert, und verändert dabei u. a. die „Secure Preferences“ und „Preferences“-Dateien. Damit erreicht der Angreifer eine Installation ohne die sonst üblichen, sichtbaren Store-Routen.
Besonders strategisch wirkt „EtherHiding“. Dabei nutzt die Malware die Blockchain als „Dead-Drop“-Resolver, um Informationen für den aktiven Command-and-Control-Server zu beschaffen. Statt starre Domains oder fragile C2-Endpunkte im Malware-Binary zu pflegen, kann ein Betreiber über eine einzige Blockchain-Transaktion die Smart-Contract-nahe Zuordnung so aktualisieren, dass die Malware automatisch auf ein neues Ziel zeigt. McAfee beschreibt das als Ersatz für statische Attacker-Adressen und schwer erneuerbare Infrastruktur. Im Vergleich zu klassischen Clippern, die für jede Rotation neue Malware oder neue Loader ausliefern, reduziert dieser Ansatz den Betriebsaufwand und erhöht die Lebensdauer gegen Shutdowns und statische Signaturen.
Die nächste Ebene betrifft die Umgehung von Browser-Sicherheitsmechanismen. Chromium-Browser speichern Sicherheitsverifikationsdaten wie Hash- oder HMAC-ähnliche Werte neben sensiblen Einstellungen, um nicht autorisierte Änderungen zu erkennen. Silent Swap stellt den Angreifern offenbar eine praktikable Möglichkeit bereit: Der Angriff zwingt die Installation in das Profil, berechnet danach die erforderlichen Sicherheitswerte neu und täuscht dem Browser damit legitime Änderungen vor. Für neuere Browsergenerationen hängt das allerdings an der Aktivierung des Developer-Mode, die der Angreifer über Social Engineering anstoßen kann. Dadurch kann die Erweiterung „still“ laden, ohne dass der Nutzer einer normalen Erweiterungsinstallation zustimmt.
Das Persistenz- und Evasionsdesign ist darauf ausgelegt, Nutzersignale zu minimieren. McAfee berichtet, dass die Extension bei zukünftigen Browserstarts automatisch eingebunden wird, indem der Angreifer die Erweiterungsregistrierung über die Manipulation der Secure-Preferences-Datei setzt. Zusätzlich versuchen Teile der Malware den Developer-Mode programmgesteuert zu aktivieren, unter anderem in Brave und Opera. Nach der Ausführung löscht sich der Installer selbst, wodurch ein Indikator der Erstkompromittierung verschwindet. Ergänzend kommt dynamische Wallet-Substitution hinzu: Die Malware sendet die interceptete Adresse an einen Angreifer-Backend, ersetzt sie anhand einer Antwort dynamisch und nutzt bei Fehlern eine fest kodierte Fallback-Adresse, um die Schadfunktion fortzusetzen.
Bei der Zuordnung zeigt sich ein musterbasierter, serverseitiger Mapping-Mechanismus. Laut McAfee wird für Adressen, die zu typischen Mustern von Bitcoin (BTC), Ethereum, Bitcoin Cash, Ripple und Dash passen, jeweils eine eigene Angreiferadresse zurückgegeben. Für Solana-Adressen dagegen löst die Infrastruktur offenbar auf eine einzige Angreiferadresse auf. Im Bericht wird erwähnt, dass diese Solana-Zieladresse zum Zeitpunkt der Auswertung einen Kontostand von 1.902,45 US-Dollar aufwies. Die Telemetrie deutet auf eine globale Verteilung hin, mit einer höheren Konzentration in Indien sowie weiteren betroffenen Ländern wie den USA, Brasilien, Indonesien und Spanien. Verglichen mit früheren Kampagnen, etwa dem von McAfee genannten CountLoader-Cluster, deutet das auf eine Kontinuität desselben Bedrohungsakteurs und eine gezielte Verfeinerung der Taktiken.
Parallel dazu liefern andere Forscher Hinweise auf ein verwandtes Risikobild: Socket hat zwei bösartige Browser-Erweiterungen identifiziert, die als „VPN Go: Free VPN“ in Chrome- und Firefox-Stores angeboten wurden, aber unter der Haube Clipboard-Stealing betreiben. Obwohl die Erweiterungen sichtbare Proxy-Funktionen zeigen, überwacht sie kontinuierlich kopierten Text und exfiltriert ihn an eine Angreifer-Infrastruktur. Damit wird der Angriffsradius größer als nur Wallet-Adressen: Laut Socket können auch Passwörter, Authentifizierungscodes, API-Keys, OAuth-Tokens und Seed-Phrasen abgegriffen werden. Das Muster aus gestaffelten Updates—erst harmlose Veröffentlichung, dann funktionsfähige Schadlogik—erscheint als wiederkehrende Marktplatz-Strategie und macht reine Sicht-Checks unzureichend.
Für Unternehmen und Security-Teams ergibt sich daraus ein klarer Handlungsdruck. Der Angriff zielt nicht auf eine einzelne App, sondern auf den Browser als Vertrauensanker im Nutzerworkflow. Entsprechend sollten Organisationen Browser-Erweiterungen strikt verwalten (Allowlisting, Monitoring von Profilmanipulationen, restriktive Policies für Developer-Mode) und Endpoints so härten, dass unautorisierte Änderungen an Profildateien und Erweiterungsregistrierungen auffallen. Auch die regulatorische und datenschutzrechtliche Dimension spielt hinein: Wer Seed-Phrasen oder Authentifizierungsdaten abgreift, berührt typischerweise Informationssicherheits- und Meldepflichten nach nationalen Vorgaben sowie u. a. Anforderungen aus Datenschutz- und IT-Sicherheitsregimen. Ein zusätzlicher Vergleichspunkt für die Branche ist die Entwicklung hin zu serverseitigen Substitutionsregeln: Der technische Aufwand verlagert sich zunehmend von statischer Schadsoftware zu dynamischer Infrastruktur, was Incident Response und Threat Hunting stärker auf Netzwerk- und Telemetrieindikatoren stützt.
In der Zukunft ist zu erwarten, dass Address-Swap-Mechanismen und Clipboard-Exfiltration noch stärker zusammenwachsen: Je mehr Angreifer die Blockchain als Datenkanal nutzen, desto leichter lässt sich Infrastruktur dynamisch rotieren, ohne Malware neu auszurollen. Gleichzeitig steigt der Nutzen für Entwickler und SecOps-Teams, weil Telemetriequellen wie Erweiterungsinstallationsevents, Dateiänderungsprotokolle und Developer-Mode-Änderungen relativ gut automatisierbar sind. Wer künftig robuste Schutzmaßnahmen aufbaut, sollte nicht nur auf Signaturen setzen, sondern auf Verhaltensdetektion: wiederholtes Umschalten von Erweiterungsstatus, Profil-File-Manipulation und untypische Clipboard-Zugriffe sind häufige Muster. McAfee formuliert die Kernthese sinngemäß als Wechsel von statischen Adressen zu serverseitigem, per-Victim Mapping und als Austausch starrer C2-Domains durch blockchain-resolved Lookup—genau darin liegt der nächste Schritt Richtung schwerer beherrschbarer Konsumentenkriminalität.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Silent Swap: Kryptowährungs-Clipper tarnt sich als „Google Notes“ in Browsern" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Silent Swap: Kryptowährungs-Clipper tarnt sich als „Google Notes“ in Browsern" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Silent Swap: Kryptowährungs-Clipper tarnt sich als „Google Notes“ in Browsern« bei Google Deutschland suchen, bei Bing oder Google News!