Datenschutz & Sicherheit
Hunderte irreführende VPN-Erweiterungen im Chrome Store
Zur Umgehung amtlicher Websperren brauchen Nutzer verschlüsselte Verbindungen (Virtual Private Networks, VPN). Es gibt zahlreiche Anbieter – aber auch Betrüger, die unter fremden Namen auftreten. Anfang Juni hat Palo Alto Networks über 18 betrügerische Erweiterungen für Chrome und andere Chromium-basierte Browser berichtet, die im Chrome Web Store feilgeboten werden. Doch das Problem ist viel größer. Google hat nur teilweise reagiert. Das IT-Sicherheitsunternehmen Socks beschuldigt den Datenkonzern, die Herausgeberkonten einfach weitermachen zu lassen.
Weiterlesen nach der Anzeige
Demnach haben jene 15 Herausgeber, die Palo Alto Networks vor über zwei Monaten aufgedeckt hat, immer noch 250 Plugins im Chrome Web Store gelistet, die zum Teil die selben IP-Adressen nutzen. heise security hat Google gefragt, wann es von den Machenschaften in Kenntnis gesetzt wurde und warum es die Herausgeberkonten unbehelligt lässt. Eines der 18 Anfang Juni aufgeflogenen Plugins sei nach wie vor im Chrome Web Store, sagt Socks. Diese Firma haben wir gefragt, wann sie Google über ihre Erkenntnisse informiert hat.
Viel größeres Problem
Palo Alto Networks Entdeckung war nur die Spitze des Eisberges. Socks hat nicht weniger als 737 verdächtige angebliche VPN-Erweiterungen mit (laut Chrome Web Store) insgesamt rund 75,000 Installationen ausgemacht, verteilt auf 40 Herausgeber. Google hat 221 Erweiterungen entfernt, die restlichen 516 waren am Dienstag noch online. Strichproben heise securitys von Donnerstagabend zeigen, dass tatsächlich noch viele der inkriminierten Browsererweiterungen online sind. Nur eine einzelne Erweiterung konnten wir im Chrome Web Store nicht mehr vorfinden.
Insgesamt hat Socks 525 Erweiterungen analysieren können. Alle dürften aus der selben Quelle stammen, nutzen sie doch das selbe Analytics-Konto bei Yandex Metrika. Zudem gibt es andere technische Gemeinsamkeiten und, in mehr als der Hälfte der Fälle, für eine verbundene Domain die selbe russische Steuernummer eines Einzelunternehmers. Über 90 Prozent richten sich an russisch sprechende Nutzer.
Häufig geben die Erweiterungen vor, von einem bekannten VPN-Dienst wie Proton, NordVPN, Surfshark, Adguard, Windscribe oder von Cloudflare oder Google zu stammen. Insgesamt sind 66 Marken betroffen, darunter AmneziaVPN und AntiZapret, die in Russland für erfolgreiche Websperrenumgehung bekannt sind. Mache Einträge im Chrome Web Store behaupten, dass ein namentlich genannter russischer Journalist sie empfehlen würde, wofür es aber sonst keine Anhaltspunkte gibt. Auch erfundene Markennamen werden für den angeblichen VPN-Dienst genutzt.
Keine Verschlüsselung
Fast alle analysierten Erweiterungen erbitten nur die Browserberechtigung proxy und leiten dann jeglichen Browserverkehr (ausgenommen lokaler Loopbacks) über eine SOCKS5-Infrastruktur – ähnlich wie ein legitimes VPN es tun könnte, nur ohne jegliche eigene Verschlüsselung. Alle bieten „Premium”-Abonnements für angeblichen Zugriff auf 200 Server in Australien, Japan, Kanada, Singapur und der Türkei an, bezahlt wird über Telegram. Tatsächlich habe kein einziger dieser 200 Server einen A-Eintrag im DNS, sagt Socks.
Weiterlesen nach der Anzeige
Wer bezahlt, bezahlt also für nichts. Nur für eine Einzelne der Erweiterungen gibt es ein Abonnement, bei dem Verkehr über VLESS-REALITY auf Port 443 läuft, was womöglich Deep Packet Inspection verhindert.
Apropos DNS: Ein Teil der Erweiterungen findet seine SOCKS5-Server über fix eingestellte IP-Adressen, andere nutzen DNS-over-HTTPS (DoH). Der Computer des Opfers stellt also keine einzige DNS-Abfrage in Klartext. Der Betreiber der SOCKS5-Server kann natürlich alles mitlesen, das nicht sowieso verschlüsselt ist: alle aufgerufenen Web-Adressen, die Server Name Indication aller TLS-verschlüsselten Verbindungen, die IP-Adresse des Nutzers, und alles, was sonst unverschlüsselt übertragen wird, auch Passwörter auf HTTP-Seiten.
Maßnahmen
Der Betreiber gibt zwar an, keine personenbezogenen Daten zu sammeln und nichts zu loggen, aber das muss ihm glauben. Socks hat die bis Ende 2025 eingesetzte Version der Datenschutzbestimmungen gefunden. Demnach befolgt der Betreiber russische Vorschriften und gibt durchaus Daten an russische Behörden weiter werden, wenn diese danach fragen.
Socks hat die Liste der Chrome-Web-Store-IDs der 737 Erweiterungen veröffentlicht, zudem eine Liste genutzter IP-Adressen und Domainnamen. Anwender sollen unter chrome://settings nach möglichen „proxy“ suchen. Wer eine der 737 Erweiterungen installiert (gehabt) haben könnte, soll alle Passwörter ändern, die er auf unverschlüsselten HTTP-Seiten eingegeben haben könnte und davon ausgehen, dass sein Browserverlauf in falsche Hände gelangt ist.
(ds)
Datenschutz & Sicherheit
Nach Cyberangriff in Berlin: Anlaufstelle für Betroffene
Das Land Berlin hat nach der Cyberattacke mit umfangreichem Datendiebstahl eine zentrale Anlaufstelle für Betroffene eingerichtet. Das teilte die Senatskanzlei mit. Fragen können unter der E-Mail-Adresse Cyberangriff@senatskanzlei.berlin.de gestellt werden. Auf dem Landesportal berlin.de gibt es eine Informationsseite für Bürgerinnen und Bürger, die davon ausgehen, von der illegalen Veröffentlichung von Daten durch die Kriminellen betroffen zu sein.
Weiterlesen nach der Anzeige
Zum Angebot gehören Hintergrundinformationen zu dem Cyberangriff, Verhaltenshinweise sowie „Fragen und Antworten“ (FAQ). Die Informationsseite wird den Angaben zufolge laufend aktualisiert.
Weitere Mail-Adressen für besondere Anliegen
Von dem Cyberangriff waren insbesondere die beiden Senatsverwaltungen für Verkehr und Umwelt sowie die für Stadtentwicklung, Bauen und Wohnen betroffen. Bürger mit einem spezifischen Anliegen im Zusammenhang mit diesen beiden Verwaltungen können sich an diese E-Mail-Adressen wenden: Datenschutzvorfall@senmvku.berlin.de und Datenschutzvorfall@SenStadt.berlin.de.
Der Cyberangriff auf Teile des Datennetzes der Berliner Verwaltung war am 14. August bekanntgeworden. Die Gruppe Rhysida erpresste das Land und forderte 30 Bitcoins, umgerechnet rund zwei Millionen Euro. Der Senat zahlte nicht, die Cyberkriminellen veröffentlichten mindestens 1,2 Millionen Datensätze nach Ablauf ihres Ultimatums im Darknet, einem nicht ohne Weiteres zugänglichen Teil des Internets.
Update
11.09.2026,
11:07
Uhr
Begrifflichkeit zum Cyberangriff korrigiert.
(mho)
Datenschutz & Sicherheit
Patches: IT-Sicherheitsprodukte von Check Point werden zum Sicherheitsrisiko
Kritische Sicherheitslücken bedrohen Systeme mit der folgenden IT-Sicherheitssoftware von Check Point: Security Gateway, Security Management Server und Spark Firewall. Sicherheitspatches schließen die Schwachstellen.
Weiterlesen nach der Anzeige
Bislang gibt es seitens des Softwareunternehmens keine Hinweise, dass Angreifer die folgenden Sicherheitslücken bereits ausnutzen. Das kann sich aber schnell ändern, sodass Admins die reparierten Versionen zeitnah installieren sollten.
Zwei kritische Sicherheitsprobleme
In einer Warnmeldung führen die Entwickler aus, dass es im Zuge des Aufbaus einer VPN-Verbindung zu Fehlern bei der Zertifikatsüberprüfung kommt. So können entfernte Angreifer ohne Authentifizierung Schadcode ausführen. Aufgrund der „kritischen“ Einstufung der Lücke (CVE-2026-85102) ist davon auszugehen, dass Systeme im Anschluss als vollständig kompromittiert gelten.
Im zweiten, ebenfalls „kritischen“ Fall (CVE-2026-85103) kommt es im ASN.1-Dekodierungsprozess für VPN-Zertifikate zu Speicherfehlern, sodass Schadcode auf Computer gelangt. Die Entwickler geben an, dass von beiden Schwachstellen die folgenden Versionen betroffen sind:
- R81.10.x, R82.00.x
- R81.20, R82, R82.10
Auch die folgenden nicht mehr im Support befindlichen Ausgaben sind verwundbar. Diese erhalten keine Sicherheitsupdates mehr:
- R80
- R80.10
- R80.20
- R80.30
- R80.40
- R81
- R81.10
Weiterlesen nach der Anzeige
Um Systeme vor möglichen Attacken zu schützen, müssen Admins ein Upgrade auf eine noch unterstützte Version durchführen. R82.20 ist den Entwicklern zufolge nicht von den Sicherheitsproblemen betroffen.
In diesen Ausgaben haben die Entwickler die Sicherheitsprobleme eigenen Angaben zufolge gelöst:
- R81.20 BUNDLE_URGENT_SECURITY_UPDATE_R81_20_AUTOUPDATE take 24
- R82 BUNDLE_URGENT_SECURITY_UPDATE_R82_AUTOUPDATE take 24
- R82.10 BUNDLE_URGENT_SECURITY_UPDATE_R82_10_AUTOUPDATE take 24
(des)
Datenschutz & Sicherheit
Heute startet die CRA-Meldepflicht – was Hersteller jetzt wissen müssen
Mit dem Start der ersten Meldepflichten des Cyber Resilience Act (CRA) kennen nur 29 Prozent der Unternehmen in Deutschland die Bedeutung der EU-Verordnung für das eigene Haus. Weitere 38 Prozent haben zwar von dem Regelwerk gehört, können dessen Folgen aber nicht einschätzen. Das geht aus einer repräsentativen Umfrage des Branchenverbands Bitkom hervor.
Weiterlesen nach der Anzeige
Meldepflichten greifen seit heute
Der Cyber Resilience Act verpflichtet Hersteller von Produkten mit digitalen Elementen zu Mindeststandards für die Cybersicherheit. Betroffen sind nicht nur vernetzte Geräte wie Router oder industrielle Steuerungen, sondern auch Software. Die meisten Anforderungen gelten für Produkte, die ab dem 11. Dezember 2027 neu auf den EU-Markt kommen. Ab heute, also dem 11. September 2026, müssen Hersteller jedoch bereits aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden. Einen Überblick über den Anwendungsbereich bietet das BSI zum Cyber Resilience Act.
Die Meldepflicht folgt einem engen Zeitplan: Innerhalb von 24 Stunden nach Bekanntwerden ist eine Frühwarnung fällig. Innerhalb von 72 Stunden müssen Hersteller weitere Informationen und eine erste Bewertung vorlegen. Für Schwachstellen folgt ein Abschlussbericht spätestens 14 Tage, nachdem eine Abhilfemaßnahme – etwa ein Patch oder Workaround – verfügbar ist. Bei schwerwiegenden Sicherheitsvorfällen bleibt dafür ein Monat nach der 72-Stunden-Meldung. Die EU-Agentur ENISA betreibt dafür die zentrale Single Reporting Platform.
Bekanntheit ist nicht gleich Umsetzung
Laut der Bitkom-Umfrage haben 67 Prozent der Unternehmen zumindest schon vom CRA gehört. Für 28 Prozent ist die Verordnung dagegen völlig unbekannt. Der Verband hatte 1003 Unternehmen mit mindestens zehn Beschäftigten und einem Jahresumsatz von mindestens einer Million Euro telefonisch befragt. Die Erhebung lief von Kalenderwoche 16 bis 23 dieses Jahres.
Die Befragung erfasst allerdings vor allem die Bekanntheit des CRA. Sie beantwortet nicht, wie viele Unternehmen ihre Meldewege, Zuständigkeiten oder Schwachstellenprozesse bereits praktisch eingerichtet haben. Zudem richtet sich die heute gestartete Meldepflicht in erster Linie an Hersteller von Produkten mit digitalen Elementen. Für Firmen, die solche Hard- oder Software entwickeln oder unter eigener Marke vertreiben, dürfte die Frage nach der eigenen Betroffenheit daher dringlicher sein als für reine Anwenderunternehmen.
Weiterlesen nach der Anzeige
Der Bitkom kritisiert insbesondere, dass Unternehmen die Meldeplattform vor deren Start nicht registrieren und die Prozesse nicht erproben konnten. Die Plattform ging erst mit Beginn der Meldepflicht online. ENISA zufolge können Hersteller Meldungen dort einmalig einreichen; die Informationen gehen anschließend an die zuständigen nationalen CSIRTs und an ENISA.
Prozesse und Komponentenlisten werden wichtiger
Für betroffene Hersteller bedeutet die Frist vor allem organisatorischen Druck: Sie müssen erkennen können, ob eine Schwachstelle tatsächlich aktiv ausgenutzt wird, welche Produkte und Versionen betroffen sind und wer die Meldung freigibt. Ohne belastbare Inventare für eigene Software und zugekaufte Komponenten lässt sich das nur schwer innerhalb von 24 Stunden klären.
Grundlegende Informationen zum CRA finden Betroffene im iX-Artikel „Der EU Cyber Resilience Act: Was man darüber wissen muss“. Ergänzend behandelt der iX-Artikel „Der Cyber Resilience Act und der Stand der Technik“ außerdem mögliche technische und organisatorische Ansatzpunkte bis zur weiteren Konkretisierung der Anforderungen.
Dazu zählen etwa eine Software Bill of Materials (SBOM), geregelte Prozesse für Vulnerability Handling und eine nachvollziehbare Zuordnung von Sicherheitsupdates zu ausgelieferten Produktversionen. Solche Informationen helfen nicht nur beim späteren Konformitätsnachweis, sondern sind auch Voraussetzung, um bei einer aktiv ausgenutzten Lücke den Umfang eines Vorfalls rasch einzugrenzen.
(fo)
-
Entwicklung & Codevor 1 MonatKommentar: KI-Verbote in Open-Source-Projekten können KI nicht stoppen
-
UX/UI & Webdesignvor 2 MonatenRegional & mit Gefühl: Identity für Klimafonds Baden-Württemberg › PAGE online
-
UX/UI & Webdesignvor 2 MonatenVom Scribble zur Sammelkarte: Kreativer KI-Workflow mit Adobe Photoshop, Illustrator und Firefly Boards › PAGE online
-
Datenschutz & Sicherheitvor 2 MonatenKommentar: OpenAI – KI-Sicherheit nur ein Marketing-Gag?
-
Online Marketing & SEOvor 2 MonatenGoogle Unternehmensprofil optimieren ► Anleitung & Tipps
-
Künstliche Intelligenzvor 3 Monaten
Top 10: Der beste ergonomische Bürostuhl im Test – Herman Miller vor Flexispot
-
Künstliche Intelligenzvor 3 Monaten
Top 10: Der beste Saugroboter mit Wischfunktion im Test – Testsieger Roborock
-
UX/UI & Webdesignvor 3 MonatenSchriftfamilie Mainboard: Technisch und windschnittig › PAGE online
