Browser-Erweiterungen: das übersehene Risiko
Sicherheitsforscher haben 737 kostenlose VPN- und Proxy-Erweiterungen für Chrome gefunden, die den gesamten Datenverkehr über eigene Server umleiten. Parallel dazu gab eine Passwortmanager-Erweiterung den Tresorinhalt preis.
Betrifft Sie, wenn
Jeden Betrieb, in dem Mitarbeitende selbst Erweiterungen installieren dürfen — also die meisten.Zwei Meldungen innerhalb weniger Wochen zeigen dasselbe Muster. Sicherheitsforscher fanden 737 kostenlose VPN- und Proxy-Erweiterungen für Chrome, die den Browserverkehr über eigene Server umleiten. Kurz zuvor war bekannt geworden, dass eine verbreitete Passwortmanager-Erweiterung jeder besuchten Website Zugriff auf den entschlüsselten Tresor erlaubte.
Der gemeinsame Nenner ist nicht der einzelne Fehler, sondern die Bauart. Eine Browser-Erweiterung sitzt zwangsläufig da, wo auch die Daten sind — sie sieht mit, was im Browser passiert. Das ist ihre Funktion. Ob dieser Einblick sauber verwendet wird, entscheidet allein der Anbieter.
In der Praxis fällt das nicht auf, weil Erweiterungen leise installiert werden. Jemand braucht ein PDF-Werkzeug, findet eines im Store, klickt Hinzufügen. Zwei Jahre später weiß niemand mehr, warum es da ist und wem es gehört. Beim Wechsel des Anbieters — was regelmäßig vorkommt — ändern sich die Absichten, ohne dass jemand gefragt wird.
Ein Verbot ist trotzdem der falsche Weg. Erweiterungen sind nützlich, und wer sie verbietet, bekommt Umgehungen statt Sicherheit. Was hilft, ist eine kurze Bestandsaufnahme und danach eine Regel, wer installieren darf.
Was zu tun ist
- In Chrome oder Edge unter Erweiterungen nachsehen, was tatsächlich installiert ist. Erfahrungsgemäß ist mindestens die Hälfte davon vergessen.
- Alles entfernen, dessen Zweck sich niemand erklären kann.
- Bei VPN- und Proxy-Erweiterungen besonders genau hinsehen: Kostenlos und Datenverkehr umleiten passt selten zusammen.
- Festlegen, wer künftig installieren darf. In verwalteten Umgebungen lässt sich das zentral regeln, ohne dass jemand blockiert wird.
Quelle: Berichte von Sicherheitsforschern, August 2026
Eingeordnet von Christian Wichert, CSW IT Dienstleistungen ·
