Inhalt in Kürze
- Browser-Erweiterungen laufen mit weitreichenden Berechtigungen direkt in der Sitzung Ihrer Mitarbeiter — sie sehen Eingaben, Cookies und gespeicherte Passwörter. Laut LayerX-Report 2025 können 53 Prozent der Erweiterungen von Unternehmensnutzern auf sensible Daten zugreifen.
- Auch eine legitime Erweiterung wird bösartig, wenn der Entwickler-Account gephisht oder das Add-on verkauft wird. Beim Cyberhaven-Vorfall lief der Schadcode rund 24 Stunden, bevor er entfernt wurde — Teil einer Kampagne mit über 25 Erweiterungen und mehr als 2,3 Millionen Nutzern.
- Angreifer stehlen nicht nur Passwörter, sondern Session-Token. Mit dem Token übernehmen sie die laufende Sitzung — MFA ist dann wirkungslos, weil sie nur den Login schützt, nicht die bereits offene Session.
- Wirksam ist nur die Kombination aus Extension-Allowlisting (Chrome Enterprise, Edge, Gruppenrichtlinie), phishing-resistenter MFA und Session-Schutz.
Ein Add-on, das Texte zusammenfasst oder Screenshots macht, wirkt harmlos. Genau das macht Browser-Erweiterungen so gefährlich: Sie laufen direkt im Browser Ihrer Mitarbeiter, sehen Eingaben, Cookies und gespeicherte Passwörter — und niemand schaut hin. Besonders heikel ist, dass eine Erweiterung erst nach Monaten kippt, etwa nachdem der Entwickler gehackt oder das Add-on verkauft wurde. Das nächste automatische Update bringt dann Schadcode auf jeden Firmenrechner, auf dem die Erweiterung installiert ist.
Warum Browser-Erweiterungen ein unterschätztes Firmenrisiko sind
Eine Browser-Erweiterung ist kleine Software, die mitten in der Browser-Sitzung läuft. Wenn ein Mitarbeiter eine Erweiterung installiert, bekommt sie typischerweise das Recht, Daten auf allen besuchten Webseiten zu lesen und zu ändern. Damit sieht das Add-on Formulareingaben, kann auf Cookies, Verlauf und die Zwischenablage zugreifen und sogar eigene Skripte in jede Seite injizieren. Aus Sicht eines Angreifers ist das der ideale Aussichtspunkt — viel näher an Ihren Daten als jede Malware auf dem Betriebssystem.
Das Risiko ist messbar groß. Laut dem Enterprise Browser Extension Security Report 2025 von LayerX können 53 Prozent der Erweiterungen von Unternehmensnutzern auf sensible Daten wie Cookies, Passwörter und Seiteninhalte zugreifen (Quelle: LayerX, berichtet von The Hacker News, April 2025). Das Tückische daran: Updates laufen automatisch im Hintergrund, ohne dass jemand sie erneut prüft. Eine heute geprüfte Erweiterung kann morgen ungefragt eine ganz andere bekommen.
Wie weit die Berechtigungen tatsächlich reichen
Nicht jede Berechtigung ist gleich gefährlich. Ein Wörterbuch braucht keinen Zugriff auf Ihre Cookies, ein Werbeblocker keinen Zugriff auf Ihre Bankseite im Klartext. Diese Liste hilft beim Aussortieren — und zeigt, welche Berechtigungen für Sie als Geschäftsführer ein Warnsignal sein sollten.
- "Alle Daten auf allen Webseiten lesen und ändern" — das mächtigste Recht überhaupt. Nur bei wenigen Tools wirklich nötig.
- Zugriff auf Cookies und Verlauf — damit lassen sich Session-Token und Surfverhalten abgreifen.
- Zugriff auf die Zwischenablage — kopierte Passwörter aus dem Passwort-Manager landen hier.
- Skripte in jede Seite injizieren — erlaubt es, Login-Felder mitzulesen oder zu manipulieren.
Wie aus einer legitimen Erweiterung eine bösartige wird
Die gefährlichste Variante ist nicht die offensichtlich dubiose Erweiterung, sondern die seriöse, der man vertraut hat. Sie kippt auf zwei Wegen.
Der übernommene oder gephishte Entwickler
Beim Cyberhaven-Vorfall wurde am 24.12.2024 ein Mitarbeiter über eine Phishing-Mail kompromittiert. Die Angreifer veröffentlichten daraufhin am 25.12. ein bösartiges Update der Erweiterung über den Chrome Web Store. Es lief rund 24 Stunden, bevor es entfernt wurde (Analyse der Angriffskampagne, LayerX Security). Cyberhaven war dabei nicht allein: In derselben Kampagne waren über 25 kompromittierte Browser-Erweiterungen mit insgesamt mehr als 2,3 Millionen Nutzern betroffen. Der Schadcode zielte gezielt auf Cookies und Authentifizierungstoken.
Verkauf und stille Umwidmung
Der zweite Weg ist noch leiser: Beliebte Add-ons werden aufgekauft und später mit Schadcode bestückt. Oft als Sleeper-Taktik — der bösartige Code wird erst Wochen nach dem Verkauf aktiviert, um die Prüfungen des Stores zu umgehen. Dazu kommen gefälschte Erweiterungen, die bekannte Werbeblocker, Passwort-Manager oder KI-Tools imitieren. Das Forschungsteam von Socket entdeckte 108 bösartige Chrome-Erweiterungen, die bereits rund 20.000 Mal heruntergeladen wurden und Google-Kontodaten über OAuth2 sowie Telegram-Sitzungen abgriffen (Bericht bei Security-Insider).
Viele Geschäftsführer glauben, der Chrome Web Store prüfe jede Erweiterung dauerhaft. Tatsächlich gilt die Prüfung nur zum Zeitpunkt der Veröffentlichung. Was danach per Update nachgeladen wird, sieht niemand mehr — bis es zu spät ist.
Was die Angreifer wirklich stehlen
Wenn eine bösartige Erweiterung läuft, geht es selten um harmlose Daten. Zwei Ziele dominieren.
Passwörter und Zugangsdaten. Eine Erweiterung mit Lese- und Schreibrechten auf Webseiten kann Formulareingaben mitlesen, während Sie sie tippen — und Autofill-Daten abgreifen, sobald der Browser sie einsetzt. Damit gelangen Angreifer direkt an die Anmeldedaten Ihrer Mitarbeiter, ganz ohne Phishing-Seite.
Session-Token — und warum MFA dann nicht mehr hilft. Noch wertvoller als das Passwort ist das Session-Cookie. Es beweist dem Server, dass Sie bereits angemeldet sind. Stiehlt eine Erweiterung dieses Token, übernimmt der Angreifer die laufende Sitzung, ohne sich neu anzumelden. Gestohlene Session-Token machen MFA wirkungslos, weil die Multi-Faktor-Authentifizierung nur den Login-Schritt absichert, nicht das bereits ausgestellte Token (Security-Insider zum Cloudflare Threat Report 2026). Genau das macht den Diebstahl so heimtückisch: Ihre Schutzmaßnahme greift, aber der Angreifer ist bereits drin.
| Was die Erweiterung sieht | Was der Angreifer daraus macht | Hilft MFA? |
|---|---|---|
| Formulareingaben beim Tippen | Passwort und Benutzername | Ja, beim nächsten Login |
| Gespeicherte Autofill-Daten | Zugangsdaten ohne Phishing | Ja, beim nächsten Login |
| Session-Cookie / Auth-Token | Übernahme der offenen Sitzung | Nein — Login wird übersprungen |
| OAuth-Freigaben | Dauerhafter Zugriff auf Konten | Nur eingeschränkt |
So schützen Sie Ihr Unternehmen
Die gute Nachricht: Sie müssen Ihren Mitarbeitern nicht das Browsen verbieten, um sich vor bösartigen Chrome-Erweiterungen zu schützen. Sie müssen nur das Prinzip umdrehen — von “alles erlaubt, außer das Verbotene” zu “alles gesperrt, außer das Geprüfte”.
Allowlisting statt Vertrauen
Das Grundprinzip heißt Allowlisting. Sie sperren standardmäßig alle Erweiterungen und geben nur die wenigen frei, die Ihr Team wirklich braucht und die Sie geprüft haben. In Chrome Enterprise setzen Sie dazu die Richtlinie ExtensionInstallBlocklist auf den Wert * (sperrt alles) und tragen die erlaubten Add-ons in die ExtensionInstallAllowlist ein (Chrome-Enterprise-Dokumentation zur Allowlist). Microsoft Edge und die Windows-Gruppenrichtlinien bieten dasselbe Prinzip mit eigenen, aber gleich aufgebauten Richtlinien.
- Inventar erstellen. Erfassen Sie, welche Erweiterungen heute auf den Geräten installiert sind. Erst dann wissen Sie, was Sie freigeben müssen und was raus kann.
- Blocklist auf Stern setzen. Sperren Sie per Richtlinie alle Erweiterungen — in Chrome Enterprise, Edge oder per Gruppenrichtlinie.
- Geprüfte Add-ons freigeben. Nur die wirklich benötigten Erweiterungen kommen auf die Allowlist. Für Pflicht-Tools können Sie Force-Install nutzen.
- Berechtigungen regelmäßig prüfen. Sehen Sie sich quartalsweise an, welche Rechte die freigegebenen Add-ons haben — und ob es noch dieselbe Erweiterung ist.
Identität und Session absichern
Allowlisting fängt den Großteil ab. Den Rest deckt die Identitätsebene. Phishing-resistente MFA mit FIDO2 oder Passkeys schützt den Login auch dann, wenn Zugangsdaten abgegriffen wurden — der Faktor ist an die echte Domain gebunden. Wie der Umstieg konkret abläuft, beschreiben wir im Leitfaden zur Passkeys-Migration in Microsoft 365. Gegen den Session-Token-Diebstahl helfen kurze Token-Laufzeiten und Conditional Access mit Geräte-Compliance: Ein Login von einem unbekannten Gerät wird blockiert. Warum ein einfacher SMS-Code als zweiter Faktor heute nicht mehr reicht, lesen Sie in Warum SMS-Codes 2026 fahrlässig sind.
Aus der Praxis
Bei unseren Kunden in Hamburg und Norddeutschland sehen wir immer wieder dasselbe Muster: Die Erweiterungs-Landschaft auf den Firmengeräten ist über Jahre gewachsen, niemand hat den Überblick, und kein einziger Eintrag steht auf einer Allowlist. Deshalb beginnt unsere Zusammenarbeit nicht mit Technik, sondern mit einer ehrlichen Bestandsaufnahme.
Wir starten jede Zusammenarbeit mit einer Cyber-Risikoanalyse gemeinsam mit der Geschäftsführung. Nicht um Angst zu machen, sondern um ehrlich zu sehen, wo Sie stehen — und was als Erstes passieren muss.
Wenn doch einmal eine Erweiterung kippt, zählt Geschwindigkeit. Eine moderne Endpoint-Lösung erkennt verdächtiges Verhalten und reagiert, bevor der Schaden groß wird — wie es bei Managed IT Services und in der Cybersecurity-Betreuung Hamburg zum Standard gehört.
Wenn so ein Befall stattfindet, dann kann eben dank EDR-Technologie das in der Regel innerhalb von einigen Sekunden erkannt werden. Das Gerät wird vom Netzwerk getrennt, und dadurch muss ich im Zweifel dann nur ein Gerät wiederherstellen.
Wie real die Folgen eines erfolgreichen Angriffs sind, weiß jeder, den es einmal getroffen hat:
Drei Monate lang konnten wir nicht arbeiten. Alles verschlüsselt — jedes Dokument, jede E-Mail, jede Rechnung. Seitdem weiß ich: IT-Sicherheit ist kein Luxus, sondern Überlebensfrage.
Besteht der Verdacht, dass eine bösartige Erweiterung Daten gestohlen hat, gilt: betroffene Erweiterung unternehmensweit entfernen, alle aktiven Sessions zurückziehen, Passwörter und Token erneuern, OAuth-Freigaben prüfen und entziehen, danach die Konten überwachen. Wer das nicht selbst stemmen will, findet im Co-Managed-IT-Modell eine pragmatische Lösung: Ihre interne IT behält die Kontrolle, wir übernehmen die Security-Tiefe.
Ihr nächster Schritt
Browser-Erweiterungen sind kein Randthema, sondern eine der unterschätztesten Lücken im KMU. Der Hebel ist klein, die Wirkung groß: Ein sauberes Allowlisting per Gruppenrichtlinie und phishing-resistente MFA nehmen der Masche fast die gesamte Wirkung — und kosten Sie im laufenden Betrieb kaum etwas. Managed IT bei uns beginnt ab rund 50 Euro pro Arbeitsplatz und Monat, das Erstgespräch ist kostenlos und dauert 15 Minuten, ohne Vertriebsdruck.
Verwandte Themen, die hier mit hineinspielen: der Endpoint-Security-Check für Unternehmen, die Frage, ob Passwort-Manager gehackt werden können, und warum Sie Ihren Webbrowser aktuell halten sollten. Weil die meisten Angriffe per Mail beginnen, lohnt zusätzlich der Blick auf die E-Mail-Sicherheit für Unternehmen und auf die Grundlagen, um Phishing zu erkennen und Social Engineering abzuwehren. Für Unternehmen in Hamburg, Bremen, Kiel und Lübeck klären wir den Status in einem kurzen Check — mehr zu unserem Heimatmarkt unter IT-Systemhaus Hamburg, einen Gesamtüberblick gibt die Startseite von hagel IT.
Unsicher, welche Browser-Erweiterungen auf Ihren Firmengeräten laufen?
15 Minuten, kostenlos, ohne Vertriebsdruck. Wir sagen Ihnen, wo Allowlisting, MFA und Session-Schutz bei Ihnen Lücken haben.
Erstgespräch buchen →