Sicherheitsforscher von Socket haben 19 bösartige Browser-Erweiterungen für Chrome und Edge aufgedeckt, die Krypto-Wallets leerräumen und Zugangsdaten mitschneiden. Besonders unangenehm ist der Weg dorthin: Fünf der Add-ons waren ursprünglich sauber und wurden erst nach dem Kauf durch die Angreifer per automatischem Update zur Malware.
Was Socket gefunden hat
Laut dem am 27. August 2026 veröffentlichten Bericht handelt es sich um 18 Chrome-Erweiterungen und eine Edge-Erweiterung. Socket führt die Kampagne unter dem Namen “Superior” und datiert ihren Ursprung auf Februar 2024 zurück – belegt über Überschneidungen mit einer früheren Untersuchung von DomainTools.
Klartext ins Postfach
KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.
Das Muster ist bei allen Add-ons gleich: Die erste Version tut genau das, was sie verspricht, und ist frei von Schadcode. Ist genug Vertrauen aufgebaut, kommt ein Update mit der bösartigen Funktion. 14 der Erweiterungen wurden von den Tätern selbst erstellt, fünf von legitimen Entwicklern gekauft. Den größten Hebel hatte “Enable Right Click & Copy — Smart Unlock + OCR”: Zum Zeitpunkt, als die bösartige Funktion eingebaut wurde, hatte die Erweiterung rund 70.000 Nutzer in Chrome und weitere 10.000 in Edge. Socket betont ausdrücklich, dass das nicht die Zahl der tatsächlich infizierten Nutzer ist, sondern die potenzielle Angriffsfläche. Die Chrome-Version wurde inzwischen aus dem Store entfernt; die Edge-Variante war zum Zeitpunkt des Berichts noch verfügbar und lieferte weiterhin Schadcode aus.
Technisch entfernt die Malware auf jeder besuchten Seite die Content-Security-Policy-Header, hält eine verschlüsselte WebSocket-Verbindung zum Steuerserver und lädt darüber nachladbare Module. Socket beschreibt unter anderem einen Multi-Chain-Wallet-Drainer für EVM, Solana und Tron, gefälschte Ledger- und Trezor-Seiten zum Abgreifen der Seed-Phrase, Session-Diebstahl bei Diensten wie Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit und MetaMask sowie einen universellen Formular-Mitschnitt über alle Eingabefelder hinweg.
Was das für dich bedeutet
Der eigentliche Skandal ist für mich nicht der Schadcode, sondern das Geschäftsmodell dahinter. Socket rechnet vor, dass eine Erweiterung mit 10.000 Nutzern für weniger als 2.000 Dollar den Besitzer wechseln kann. Für diesen Preis bekommt ein Angreifer eine bereits installierte Basis mit vollen Leserechten auf jede Seite – und Chrome aktualisiert standardmäßig automatisch, ohne dass irgendwer je gefragt wird.
Genau hier liegt die Lücke, die mich aus Sicherheitssicht am meisten stört: Ein Eigentümerwechsel bei einer Erweiterung wird dem Nutzer nirgends angezeigt. Du hast vor drei Jahren einem kleinen Entwickler vertraut und vertraust heute jemand ganz anderem, ohne es zu erfahren. Das ist Supply-Chain-Risiko in Reinform, nur eben im Browser statt im Build-Server.
Für Krypto-Halter kommt eine zweite Ernüchterung dazu. Eine Hardware-Wallet schützt hier nur, solange die Seed-Phrase das Gerät nie verlässt. Die Kampagne baut exakt darauf: Sie ersetzt die echten Ledger- und Trezor-Seiten durch pixelgenaue Nachbauten und lässt die Opfer ihre 12, 18 oder 24 Wörter freiwillig eintippen. Kein Gerät der Welt kann dich davor bewahren.
Was du jetzt konkret tun solltest
- Erweiterungen ausmisten: Öffne
chrome://extensionsbeziehungsweiseedge://extensionsund entferne alles, was du nicht aktiv brauchst. Jede installierte Erweiterung ist eine offene Tür, die jemand später kaufen kann. - Berechtigungen einschränken: Für nötige Add-ons unter “Websitezugriff” von “Auf allen Websites” auf “Beim Klick” oder auf bestimmte Seiten umstellen.
- Krypto-Browser trennen: Wallet-Zugriffe und Börsen-Logins gehören in ein eigenes Browser-Profil ohne jede Erweiterung.
- Seed-Phrase niemals eintippen: Keine echte Wallet-Software fragt sie im Browser ab. Wer dazu aufgefordert wird, sitzt bereits auf einer Phishing-Seite.
- Bei Verdacht handeln: Wer eine der betroffenen Erweiterungen installiert hatte, sollte seine Passwörter als kompromittiert betrachten und Krypto-Guthaben auf eine neu erzeugte Wallet übertragen – so die Empfehlung von BleepingComputer. Socket selbst rät vor allem dazu, die installierten Erweiterungen regelmäßig zu prüfen und Überflüssiges konsequent zu entfernen.
Wenn du deine Selbstverwahrung ohnehin gerade neu aufsetzt, hilft mein Ratgeber zu Krypto-Hardware-Wallets bei der Geräteauswahl. Wie ähnlich gelagerte Angriffe im Browser sonst noch ablaufen, zeigt der Fall ClickFix unter macOS – dieselbe Masche taucht auch in dieser Kampagne als Modul für gefälschte Browser-Updates auf.
Quellen
- Socket: 19 Chrome and Edge Extensions Deliver a Wallet Drainer and Credential-Stealing Payloads (27.08.2026)
- BleepingComputer: Chrome Web Store extensions caught stealing crypto, browser data (30.08.2026)
Diese Analysen als Newsletter
Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.
Jetzt anmelden