LONDON (IT BOLTWISE) – Microsoft hat 119 schädliche Edge-Extensions aus dem Add-ons-Store entfernt, die ihren Code in scheinbar normalen Bild- und Fontdateien versteckten. Die Kampagne „StegoAd“ blieb teilweise Tage nach der Installation schlafend, aktivierte sich dann aber, um Anmeldedaten, Cookies und Google-2FA-Codes abzugreifen. Zusätzlich manipulierten die Extensions die Anzeige von Werbung und Affiliate-Links, was direkten finanziellen Schaden verursachen konnte. Unklar bleibt, wie viele Nutzer real kompromittiert wurden – Microsoft nennt aber eine installationsseitige Größenordnung bis zu 2,6 Millionen.

StegoAd: Microsoft entfernt 119 Edge-Extensions mit Malware in Bildern und Fonts
StegoAd: Microsoft entfernt 119 Edge-Extensions mit Malware in Bildern und Fonts (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Microsoft hat eine lange laufende Angriffsserie im Edge Add-ons Store beendet: 119 Extensions, die ihren Payload in „harmlos“ wirkenden Bild- und Fontdateien versteckten, wurden deaktiviert und aus dem Store entfernt. Das Unternehmen nennt das Vorgehen StegoAd, eine Mischung aus Steganografie und Adware. Besonders gefährlich: Die eigentliche Schadfunktion schlief zunächst, bis die Extension mehrere Evasions-Checks bestanden hatte – und sie konnte sich sogar erst Tage später melden. Damit passte sich der Angreifer dem typischen Sicherheits-Workflow an, der häufig auf statischen Scans und schnellem Feststellen bekannter Signaturen basiert.

Technisch beschreibt Microsoft eine Methode, die im Browser-Ökosystem zwar selten, aber nicht neuartig im Kern ist: ausführbarer Code wird in Dateien versteckt, die beim Rendern oder Laden „normal“ aussehen. Frühe Varianten hingen JavaScript an die IEND-Grenze von PNGs, sodass die Icons wie gewohnt angezeigt wurden, während statische Scanner kaum anschlugen. Später wechselte der Angreifer auf WebP-Dateien und danach auf WOFF2-Fonts, wobei Code über Glyph- bzw. Metadatenbereiche getarnt wurde. Zusätzlich funktionierten einige Varianten ohne lokalen Payload und luden stattdessen ein scheinbar legitimes Artefakt von einem Command-and-Control-Server nach.

Der eigentliche Aktivierungsmechanismus war darauf ausgelegt, typische Analysewege zu umgehen. Microsoft berichtet von Schichten aus Byte-/String-Manipulationen (u. a. Case- und Digit-Swaps), die anschließend Base64 und XOR entwirren, bevor ein Signaturcheck die Ausführung erlaubt. Der C2-Server lieferte den „echten“ Code außerdem nicht an jeden Client: Er verwendete Fingerprints und einen User-Agent-Check, sodass direkte Zugriffe – auch durch Forschende – nur eine leere Decoy-Antwort erhielten. Um weitere Dynamik zu reduzieren, überwachten die Extensions offene DevTools und verlängerten ihre Dormanz, wenn sie eine Analyse vermuteten. So entsteht ein Muster, das sich eher wie „Targeted Evasion“ als wie breitflächige Masseninfektion anfühlt.

Im sichtbaren Schaden geht es laut Microsoft klar um Ad Fraud: Die Extensions injizierten Werbung, kaperten Affiliate-Provisionen (unter anderem bei Plattformen wie Amazon, eBay und AliExpress) und manipulierten Suchergebnisse so, dass Monetarisierung abfloss. Unter der Oberfläche fanden die Analysen jedoch noch mehr „Steering“ in Richtung klassische Credential-Theft. Dazu zählt ein Remote-Code-Execution-Backdoor, das serverseitig beliebiges JavaScript nachladen kann, sowie das Abgreifen von Google-Anmeldedaten samt Second-Factor-Codes während des Logins. Zusätzlich wurden WordPress-Administrationszugänge abgefischt und Cookies bulkweise exfiltriert, um Sessions zu übernehmen. Für die Kampagnensteuerung wurden außerdem mehrere Google-Analytics-Tracking-IDs als Telemetriekanal missbraucht, wodurch der Operator nahezu in Echtzeit den Status der Kampagne auswerten konnte.

Damit wird Microsofts Bewertung markant: 119 Extensions wurden einem einzelnen Threat Actor zugeordnet, der laut Microsoft seit mindestens 2021 aktiv ist. Die Installationsbasis lag kombiniert bei bis zu 2,6 Millionen Nutzern; zugleich betont Microsoft, dass dies eine Obergrenze und keine echte Opferzählung ist. Für die Sicherheits- und Produktstrategie bedeutet das auch: Selbst bei einer „konservativ“ geschätzten Reichweite ist das Risiko pro Installation hoch, weil ein Teil der Angriffe erst nach erfolgreichen Evasionsschritten zündet. Branchenexpert*innen stellen deshalb heraus, dass Steganografie im Browser-Add-on-Kontext die Lücke zwischen Store-Prüfung und Laufzeitüberwachung erweitert – „die Malware wird nicht nur versteckt, sie wird auch zeitlich und kontextuell verzögert“, wie es aus Sicherheitskreisen zur Analyse solcher Kampagnen heißt.

Vergleicht man das mit anderen Ökosystemen, wirkt das Vorgehen wie eine systematische Weiterentwicklung dessen, was man auch aus Angriffswellen gegen Chrome- und Firefox-Add-on-Stores kennt: In vielen Fällen reichen schon legitime UI-Funktionen (z. B. Adblocker, VPN, Übersetzer oder Video-Downloader), um Vertrauen und hohe Review-Qualität vorzutäuschen. Der Wechsel von Manifest V2 zu V3 zeigt dabei nicht nur Anpassung an Plattformänderungen, sondern auch die Fähigkeit, die jeweiligen technischen Constraints der Stores auszunutzen. Auch hier lohnt der Blick auf Mitbewerber: Für Teams, die Add-on-Registrierungs- oder Signaturmechanismen in der Lieferkette prüfen, wird klar, dass „Formate“ und „Renderpfade“ allein nicht reichen. Entscheidend sind Analyse der geladenen Artefakte, Verhalten in der Browser-Umgebung und die Kontrolle der Netzwerkflüsse zu C2-Infrastrukturen.

Für Enterprises und Entwickler kommt die regulatorische und datenschutzbezogene Dimension hinzu. Das Abgreifen von Cookies und Multi-Factor-Codes verstößt in der Regel gegen interne Policies, aber auch gegen Datenschutzanforderungen wie die DSGVO-Logik, weil personenbezogene Daten für unautorisierte Zwecke verarbeitet werden. Besonders kritisch ist die Sitzungshijacking-Komponente, da Angreifer dadurch nicht nur Identitäten, sondern auch Rechte und Zugriffe nach außen „mitnehmen“. Praktisch sollten IT- und Security-Teams daher nicht nur Browser-Extensions bereinigen, sondern auch Account- und Authentifizierungsrichtlinien überprüfen: Wo nötig, sind Session-Tokens ablaufen zu lassen, Logging der Login-Historie zu prüfen und privilegierte Konten (z. B. Admin-Zugriffe) zu härten.

Microsoft empfiehlt konkrete Schritte: 119 Extensions wurden entfernt, außerdem wurden 90-plus Entwicklerkonten suspendiert. Nutzer sollen in „edge://extensions“ ihre Add-ons gegen die veröffentlichte Liste abgleichen; wenn Übereinstimmungen bestehen oder Edge automatisch entfernt hat, gilt der Browser als potenziell kompromittiert. Danach folgt der Reset der Angriffsfläche: Passwörter für Google, WordPress, Banking und weitere sensible Konten ändern, die kürzliche Sign-in-Historie prüfen und starke Zwei-Faktor-Authentifizierung aktivieren. Microsoft betont, dass Hardware-Security-Keys gegenüber SMS-basierten Codes besser standhalten. Als Zusatz wird ein Indikator-Set (IOCs) bereitgestellt, das auch für andere Chromium-basierte Browser genutzt werden kann. Entscheidend wird der nächste Schritt: In den kommenden Monaten dürfte der Trend zu „höherer Tarnung bei gleichzeitiger Verhaltenserkennung“ zunehmen, sodass sowohl Store-Scanning als auch EDR- und Browser-Telemetrie stärker zusammenwachsen müssen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - StegoAd: Microsoft entfernt 119 Edge-Extensions mit Malware in Bildern und Fonts - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "StegoAd: Microsoft entfernt 119 Edge-Extensions mit Malware in Bildern und Fonts".
Stichwörter Ad Fraud AI Artificial Intelligence Browser C2 Cloudflare Cookies Credential Theft Cybersecurity Edge Extensions Github Hacker IT-Sicherheit KI Künstliche Intelligenz Malware Microsoft Netzwerksicherheit Png Security Steganography Webp Woff2
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "StegoAd: Microsoft entfernt 119 Edge-Extensions mit Malware in Bildern und Fonts" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "StegoAd: Microsoft entfernt 119 Edge-Extensions mit Malware in Bildern und Fonts" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »StegoAd: Microsoft entfernt 119 Edge-Extensions mit Malware in Bildern und Fonts« bei Google Deutschland suchen, bei Bing oder Google News!


    2.741 Leser gerade online auf IT BOLTWISE
    KI-Jobs