10 Min.
Mitarbeiter am Laptop im Büro — bösartige Browser-Erweiterungen können hier unbemerkt Passwörter stehlen

Bösartige Browser-Erweiterungen: Wie Add-ons Passwörter stehlen — und wie Sie Ihr Unternehmen schützen

Jens Hagel
Jens Hagel in IT-Sicherheit

Inhalt in Kürze

  • Browser-Erweiterungen laufen mit weitreichenden Berechtigungen direkt in der Sitzung Ihrer Mitarbeiter — sie sehen Eingaben, Cookies und gespeicherte Passwörter. Laut LayerX-Report 2025 können 53 Prozent der Erweiterungen von Unternehmensnutzern auf sensible Daten zugreifen.
  • Auch eine legitime Erweiterung wird bösartig, wenn der Entwickler-Account gephisht oder das Add-on verkauft wird. Beim Cyberhaven-Vorfall lief der Schadcode rund 24 Stunden, bevor er entfernt wurde — Teil einer Kampagne mit über 25 Erweiterungen und mehr als 2,3 Millionen Nutzern.
  • Angreifer stehlen nicht nur Passwörter, sondern Session-Token. Mit dem Token übernehmen sie die laufende Sitzung — MFA ist dann wirkungslos, weil sie nur den Login schützt, nicht die bereits offene Session.
  • Wirksam ist nur die Kombination aus Extension-Allowlisting (Chrome Enterprise, Edge, Gruppenrichtlinie), phishing-resistenter MFA und Session-Schutz.

Ein Add-on, das Texte zusammenfasst oder Screenshots macht, wirkt harmlos. Genau das macht Browser-Erweiterungen so gefährlich: Sie laufen direkt im Browser Ihrer Mitarbeiter, sehen Eingaben, Cookies und gespeicherte Passwörter — und niemand schaut hin. Besonders heikel ist, dass eine Erweiterung erst nach Monaten kippt, etwa nachdem der Entwickler gehackt oder das Add-on verkauft wurde. Das nächste automatische Update bringt dann Schadcode auf jeden Firmenrechner, auf dem die Erweiterung installiert ist.

Warum Browser-Erweiterungen ein unterschätztes Firmenrisiko sind

Eine Browser-Erweiterung ist kleine Software, die mitten in der Browser-Sitzung läuft. Wenn ein Mitarbeiter eine Erweiterung installiert, bekommt sie typischerweise das Recht, Daten auf allen besuchten Webseiten zu lesen und zu ändern. Damit sieht das Add-on Formulareingaben, kann auf Cookies, Verlauf und die Zwischenablage zugreifen und sogar eigene Skripte in jede Seite injizieren. Aus Sicht eines Angreifers ist das der ideale Aussichtspunkt — viel näher an Ihren Daten als jede Malware auf dem Betriebssystem.

Das Risiko ist messbar groß. Laut dem Enterprise Browser Extension Security Report 2025 von LayerX können 53 Prozent der Erweiterungen von Unternehmensnutzern auf sensible Daten wie Cookies, Passwörter und Seiteninhalte zugreifen (Quelle: LayerX, berichtet von The Hacker News, April 2025). Das Tückische daran: Updates laufen automatisch im Hintergrund, ohne dass jemand sie erneut prüft. Eine heute geprüfte Erweiterung kann morgen ungefragt eine ganz andere bekommen.

53 %
der Firmen-Erweiterungen können auf sensible Daten zugreifen (LayerX 2025)
2,3 Mio.
betroffene Nutzer in einer einzigen Angriffskampagne
108
bösartige Chrome-Erweiterungen, von Socket entdeckt

Wie weit die Berechtigungen tatsächlich reichen

Nicht jede Berechtigung ist gleich gefährlich. Ein Wörterbuch braucht keinen Zugriff auf Ihre Cookies, ein Werbeblocker keinen Zugriff auf Ihre Bankseite im Klartext. Diese Liste hilft beim Aussortieren — und zeigt, welche Berechtigungen für Sie als Geschäftsführer ein Warnsignal sein sollten.

  • "Alle Daten auf allen Webseiten lesen und ändern" — das mächtigste Recht überhaupt. Nur bei wenigen Tools wirklich nötig.
  • Zugriff auf Cookies und Verlauf — damit lassen sich Session-Token und Surfverhalten abgreifen.
  • Zugriff auf die Zwischenablage — kopierte Passwörter aus dem Passwort-Manager landen hier.
  • Skripte in jede Seite injizieren — erlaubt es, Login-Felder mitzulesen oder zu manipulieren.

Wie aus einer legitimen Erweiterung eine bösartige wird

Die gefährlichste Variante ist nicht die offensichtlich dubiose Erweiterung, sondern die seriöse, der man vertraut hat. Sie kippt auf zwei Wegen.

Der übernommene oder gephishte Entwickler

Beim Cyberhaven-Vorfall wurde am 24.12.2024 ein Mitarbeiter über eine Phishing-Mail kompromittiert. Die Angreifer veröffentlichten daraufhin am 25.12. ein bösartiges Update der Erweiterung über den Chrome Web Store. Es lief rund 24 Stunden, bevor es entfernt wurde (Analyse der Angriffskampagne, LayerX Security). Cyberhaven war dabei nicht allein: In derselben Kampagne waren über 25 kompromittierte Browser-Erweiterungen mit insgesamt mehr als 2,3 Millionen Nutzern betroffen. Der Schadcode zielte gezielt auf Cookies und Authentifizierungstoken.

Verkauf und stille Umwidmung

Der zweite Weg ist noch leiser: Beliebte Add-ons werden aufgekauft und später mit Schadcode bestückt. Oft als Sleeper-Taktik — der bösartige Code wird erst Wochen nach dem Verkauf aktiviert, um die Prüfungen des Stores zu umgehen. Dazu kommen gefälschte Erweiterungen, die bekannte Werbeblocker, Passwort-Manager oder KI-Tools imitieren. Das Forschungsteam von Socket entdeckte 108 bösartige Chrome-Erweiterungen, die bereits rund 20.000 Mal heruntergeladen wurden und Google-Kontodaten über OAuth2 sowie Telegram-Sitzungen abgriffen (Bericht bei Security-Insider).

Mitarbeiter installiert Browser-Erweiterungen am Arbeitsplatz — ohne Allowlist ein Einfallstor für Passwort-Diebstahl
Wer im Unternehmen jede Erweiterung selbst installieren darf, öffnet die Tür für stille Schadcode-Updates — eine Allowlist dreht das Prinzip um.
Der Denkfehler:

Viele Geschäftsführer glauben, der Chrome Web Store prüfe jede Erweiterung dauerhaft. Tatsächlich gilt die Prüfung nur zum Zeitpunkt der Veröffentlichung. Was danach per Update nachgeladen wird, sieht niemand mehr — bis es zu spät ist.

Was die Angreifer wirklich stehlen

Wenn eine bösartige Erweiterung läuft, geht es selten um harmlose Daten. Zwei Ziele dominieren.

Passwörter und Zugangsdaten. Eine Erweiterung mit Lese- und Schreibrechten auf Webseiten kann Formulareingaben mitlesen, während Sie sie tippen — und Autofill-Daten abgreifen, sobald der Browser sie einsetzt. Damit gelangen Angreifer direkt an die Anmeldedaten Ihrer Mitarbeiter, ganz ohne Phishing-Seite.

Session-Token — und warum MFA dann nicht mehr hilft. Noch wertvoller als das Passwort ist das Session-Cookie. Es beweist dem Server, dass Sie bereits angemeldet sind. Stiehlt eine Erweiterung dieses Token, übernimmt der Angreifer die laufende Sitzung, ohne sich neu anzumelden. Gestohlene Session-Token machen MFA wirkungslos, weil die Multi-Faktor-Authentifizierung nur den Login-Schritt absichert, nicht das bereits ausgestellte Token (Security-Insider zum Cloudflare Threat Report 2026). Genau das macht den Diebstahl so heimtückisch: Ihre Schutzmaßnahme greift, aber der Angreifer ist bereits drin.

Was die Erweiterung siehtWas der Angreifer daraus machtHilft MFA?
Formulareingaben beim TippenPasswort und BenutzernameJa, beim nächsten Login
Gespeicherte Autofill-DatenZugangsdaten ohne PhishingJa, beim nächsten Login
Session-Cookie / Auth-TokenÜbernahme der offenen SitzungNein — Login wird übersprungen
OAuth-FreigabenDauerhafter Zugriff auf KontenNur eingeschränkt

So schützen Sie Ihr Unternehmen

Die gute Nachricht: Sie müssen Ihren Mitarbeitern nicht das Browsen verbieten, um sich vor bösartigen Chrome-Erweiterungen zu schützen. Sie müssen nur das Prinzip umdrehen — von “alles erlaubt, außer das Verbotene” zu “alles gesperrt, außer das Geprüfte”.

Allowlisting statt Vertrauen

Das Grundprinzip heißt Allowlisting. Sie sperren standardmäßig alle Erweiterungen und geben nur die wenigen frei, die Ihr Team wirklich braucht und die Sie geprüft haben. In Chrome Enterprise setzen Sie dazu die Richtlinie ExtensionInstallBlocklist auf den Wert * (sperrt alles) und tragen die erlaubten Add-ons in die ExtensionInstallAllowlist ein (Chrome-Enterprise-Dokumentation zur Allowlist). Microsoft Edge und die Windows-Gruppenrichtlinien bieten dasselbe Prinzip mit eigenen, aber gleich aufgebauten Richtlinien.

  1. Inventar erstellen. Erfassen Sie, welche Erweiterungen heute auf den Geräten installiert sind. Erst dann wissen Sie, was Sie freigeben müssen und was raus kann.
  2. Blocklist auf Stern setzen. Sperren Sie per Richtlinie alle Erweiterungen — in Chrome Enterprise, Edge oder per Gruppenrichtlinie.
  3. Geprüfte Add-ons freigeben. Nur die wirklich benötigten Erweiterungen kommen auf die Allowlist. Für Pflicht-Tools können Sie Force-Install nutzen.
  4. Berechtigungen regelmäßig prüfen. Sehen Sie sich quartalsweise an, welche Rechte die freigegebenen Add-ons haben — und ob es noch dieselbe Erweiterung ist.

Identität und Session absichern

Allowlisting fängt den Großteil ab. Den Rest deckt die Identitätsebene. Phishing-resistente MFA mit FIDO2 oder Passkeys schützt den Login auch dann, wenn Zugangsdaten abgegriffen wurden — der Faktor ist an die echte Domain gebunden. Wie der Umstieg konkret abläuft, beschreiben wir im Leitfaden zur Passkeys-Migration in Microsoft 365. Gegen den Session-Token-Diebstahl helfen kurze Token-Laufzeiten und Conditional Access mit Geräte-Compliance: Ein Login von einem unbekannten Gerät wird blockiert. Warum ein einfacher SMS-Code als zweiter Faktor heute nicht mehr reicht, lesen Sie in Warum SMS-Codes 2026 fahrlässig sind.

Aus der Praxis

Bei unseren Kunden in Hamburg und Norddeutschland sehen wir immer wieder dasselbe Muster: Die Erweiterungs-Landschaft auf den Firmengeräten ist über Jahre gewachsen, niemand hat den Überblick, und kein einziger Eintrag steht auf einer Allowlist. Deshalb beginnt unsere Zusammenarbeit nicht mit Technik, sondern mit einer ehrlichen Bestandsaufnahme.

Wir starten jede Zusammenarbeit mit einer Cyber-Risikoanalyse gemeinsam mit der Geschäftsführung. Nicht um Angst zu machen, sondern um ehrlich zu sehen, wo Sie stehen — und was als Erstes passieren muss.

Jens Hagel Jens HagelGründer, hagel IT-Services GmbH

Wenn doch einmal eine Erweiterung kippt, zählt Geschwindigkeit. Eine moderne Endpoint-Lösung erkennt verdächtiges Verhalten und reagiert, bevor der Schaden groß wird — wie es bei Managed IT Services und in der Cybersecurity-Betreuung Hamburg zum Standard gehört.

Wenn so ein Befall stattfindet, dann kann eben dank EDR-Technologie das in der Regel innerhalb von einigen Sekunden erkannt werden. Das Gerät wird vom Netzwerk getrennt, und dadurch muss ich im Zweifel dann nur ein Gerät wiederherstellen.

Philip Kraatz Philip KraatzGeschäftsführer, hagel IT-Services GmbH

Wie real die Folgen eines erfolgreichen Angriffs sind, weiß jeder, den es einmal getroffen hat:

Drei Monate lang konnten wir nicht arbeiten. Alles verschlüsselt — jedes Dokument, jede E-Mail, jede Rechnung. Seitdem weiß ich: IT-Sicherheit ist kein Luxus, sondern Überlebensfrage.

Bernd Kühn · Geschäftsführer, Sanitärbetrieb, 20-25 Mitarbeiter

Besteht der Verdacht, dass eine bösartige Erweiterung Daten gestohlen hat, gilt: betroffene Erweiterung unternehmensweit entfernen, alle aktiven Sessions zurückziehen, Passwörter und Token erneuern, OAuth-Freigaben prüfen und entziehen, danach die Konten überwachen. Wer das nicht selbst stemmen will, findet im Co-Managed-IT-Modell eine pragmatische Lösung: Ihre interne IT behält die Kontrolle, wir übernehmen die Security-Tiefe.

Das Wichtigste: Bösartige Browser-Erweiterungen stehlen Passwörter und Session-Token direkt aus der Sitzung — und MFA hilft gegen ein gestohlenes Token nicht. Auch legitime Add-ons kippen, wenn der Entwickler gehackt oder das Add-on verkauft wird. Wirksam ist nur Allowlisting (Chrome Enterprise, Edge, Gruppenrichtlinie) plus phishing-resistente MFA und Session-Schutz.

Ihr nächster Schritt

Browser-Erweiterungen sind kein Randthema, sondern eine der unterschätztesten Lücken im KMU. Der Hebel ist klein, die Wirkung groß: Ein sauberes Allowlisting per Gruppenrichtlinie und phishing-resistente MFA nehmen der Masche fast die gesamte Wirkung — und kosten Sie im laufenden Betrieb kaum etwas. Managed IT bei uns beginnt ab rund 50 Euro pro Arbeitsplatz und Monat, das Erstgespräch ist kostenlos und dauert 15 Minuten, ohne Vertriebsdruck.

Verwandte Themen, die hier mit hineinspielen: der Endpoint-Security-Check für Unternehmen, die Frage, ob Passwort-Manager gehackt werden können, und warum Sie Ihren Webbrowser aktuell halten sollten. Weil die meisten Angriffe per Mail beginnen, lohnt zusätzlich der Blick auf die E-Mail-Sicherheit für Unternehmen und auf die Grundlagen, um Phishing zu erkennen und Social Engineering abzuwehren. Für Unternehmen in Hamburg, Bremen, Kiel und Lübeck klären wir den Status in einem kurzen Check — mehr zu unserem Heimatmarkt unter IT-Systemhaus Hamburg, einen Gesamtüberblick gibt die Startseite von hagel IT.

Unsicher, welche Browser-Erweiterungen auf Ihren Firmengeräten laufen?

15 Minuten, kostenlos, ohne Vertriebsdruck. Wir sagen Ihnen, wo Allowlisting, MFA und Session-Schutz bei Ihnen Lücken haben.

Erstgespräch buchen →
Jens Hagel
Gründer, hagel IT-Services GmbH

Seit 2004 begleite ich Hamburger Unternehmen bei der IT-Modernisierung. Microsoft Solutions Partner, WatchGuard Gold Partner, ausgezeichnet als Deutschlands bester IT-Dienstleister 2026 (Brand eins/Statista). Wenn Sie IT-Fragen haben, bin ich direkt erreichbar.

Thorsten Eckel

„Mit Hagel IT haben wir einen erfahrenen Partner, auf den wir uns jederzeit zu 100 % verlassen können.“

Thorsten Eckel
Geschäftsführer · Hanse Service
Deutschlands beste IT-Dienstleister 2026 — brand eins / Statista
Bester IT-Dienstleister
2026 — brand eins / Statista
Vom IT-Chaos zur sicheren Praxis: Einblicke in unsere Infrastruktur-Analyse (ISA) am Beispiel einer Therapiepraxis
Fallstudie · Gesundheit
Vom IT-Chaos zur sicheren Praxis: Einblicke in unsere Infrastruktur-Analyse (ISA) am Beispiel einer Therapiepraxis
Ausgezeichnete Bewertung
Basierend auf 46 Bewertungen

„Wir arbeiten seit einiger Zeit mit hagel IT zusammen und sind absolut zufrieden. Das Team ist kompetent, freundlich und immer schnell zur Stelle, wenn Hilfe gebraucht wird. Besonders schätzen wir die individuelle Beratung, den zuverlässigen Support und die modernen IT-Lösungen, die perfekt auf unsere Bedürfnisse abgestimmt sind. Ein rundum professioneller Partner, den wir uneingeschränkt weiterempfehlen können!"

Robin Koppelmann
Sicherheit

Sicher — ohne dass Sie Experte sein müssen.

Verschlüsselung, Backup und Zwei-Faktor laufen im Hintergrund und werden monatlich geprüft. Fragt jemand nach — Versicherung, Kunde oder Behörde — haben Sie den Nachweis auf Knopfdruck.

Kjello · Sicherheits-Report
Geprüft & lückenlos dokumentiert
Sicherheits-Vertrauensanker im Portal: Audit-Trail lückenlos geprüft und Zugriffs-Delegation aktiv — beide grün bestätigt
Ergebnis
Nachweis auf Knopfdruck
Was Sie tun
Nichts
Was wir & die Automatik tun
Einrichten · überwachen · monatlich prüfen · nachweisen
Früher — Sicherheit auf Hoffnung
  • Hoffen, dass nichts passiert
  • Backup nie wirklich getestet
  • Kein Nachweis, wenn jemand fragt
  • Blindflug bei Verschlüsselung und Co.
Ein Risiko, das keiner sehen will

„Muss ich Security verstehen?“ — Nein. Sie müssen nichts einstellen und nichts überwachen. Das ist unser Job — Sie bekommen nur den grünen Haken.

Häufig gestellte Fragen

Ja. Eine Erweiterung mit den üblichen Berechtigungen kann Webseiteninhalte und Formulareingaben lesen, Autofill-Daten abgreifen und Cookies auslesen. Damit gelangt sie an Zugangsdaten und Session-Token. Genau deshalb sind bösartige Chrome-Erweiterungen eine ernste Bedrohung für Unternehmen.

Nein. Auch eine zunächst seriöse Erweiterung kann bösartig werden, wenn der Entwickler-Account gehackt oder das Add-on verkauft wird. Das automatische Update bringt den Schadcode dann unbemerkt auf alle Geräte, auf denen die Erweiterung installiert ist.

Nur teilweise. Wenn eine Erweiterung das Session-Token nach dem Login stiehlt, übernimmt der Angreifer die offene Sitzung, ohne MFA erneut zu durchlaufen. Phishing-resistente Verfahren wie FIDO2 oder Passkeys und ein aktiver Session-Schutz schließen diese Lücke.

Über Chrome Enterprise, Microsoft Edge oder Gruppenrichtlinien. Best Practice ist Allowlisting: standardmäßig alle Add-ons über die Blocklist (Wert Stern) sperren und nur geprüfte Erweiterungen über die Allowlist freigeben.

Vor allem das Recht, Daten auf allen besuchten Webseiten zu lesen und zu ändern, sowie Zugriff auf Cookies und Verlauf. Solche Berechtigungen sind für die meisten Add-ons selten notwendig und ein klares Warnsignal.

Die Erweiterung unternehmensweit entfernen, alle Sessions der betroffenen Nutzer zurückziehen, Passwörter und Token erneuern und OAuth-Freigaben prüfen. Danach die Konten überwachen. Je schneller die Sitzungen widerrufen werden, desto kleiner der Schaden.