With the recent Cyberhaven Extension(2) attack, looking for specific Chrome extensions installed can be very helpful. If you are running Defender with enhanced vulnerability management, Defender automatically catalogs installed extensions by going to Vulnerability Management -> Inventories and selecting Browser Extension from the Defender...
📰 IT Security
🛡️ Windows Defender Chrome Extension Detection, (Fri, Jan 10th)
AI Executive Summary & Key Takeaways
<p><strong>Inhalt:</strong><br />
Die Sicherheitsfirma Cyberhaven hat in einer Zusammenarbeit mit Sicherheitsfirmen eine betrügerische Chrome-Extension aufgedeckt, die über 2,6 Millionen Geräte betroffen war. Die Verbreitung dieser schadhaften Erweiterungen wurde durch die Nutzung von falschen Versionen (z. B. <strong>1.5.7</strong>) gesteuert, wobei die aktuelle Version als <strong>1.6.2</strong> verzeichnet wurde. Die Erweiterung kommunizierte mit C&C-Domains wie <em>cyberhavenext.pro</em> und <em>api.cyberhaven.pro</em>, um Daten zu sammeln oder Kontrollen auszuführen. </p>
<h3>Wie Windows Defender Chrome-Extensions erkennt</h3>
<ol>
<li><strong>Vulnerability Management</strong><br />
Mit der Erweiterung "Enhanced Vulnerability Management" identifiziert Microsoft Defender automatisch installierte Chrome-Extensions über die <strong>Vulnerability Management > Inventories</strong>-Funktion im Defender-Console. Die Browser-Extension wird in der Tabelle <strong>DeviceTvmBrowserExtensions</strong> abgelegt. </li>
<li>
<p><strong>Hinweis:</strong> Dieser Mechanismus ist für Windows 10/11 (ab Version 21H2) verfügbar. </p>
</li>
<li>
<p><strong>Manuelle Nachverfolgung durch Extension-ID</strong><br />
Für Benutzer ohne die oben genannte Funktion können folgende Schritte angewendet werden: </p>
</li>
<li>Die <strong>Extension ID</strong> ist ein eindeutiger Code, der in dem Ordner auf dem Computer (z. B. <code>C:\Users\Benutzer\AppData\Local\Google\Chrome\User Data\Default\Extensions</code>) gespeichert ist. </li>
<li>
<p>Die IDs können auch in anderen Chrome-Varianten (z. B. Edge) erkannt werden. </p>
</li>
<li>
<p><strong>Technische Nachforschung</strong><br />
Ein Zeek-DNS-Query zur Erkennung von C&C-Kommunikation:<br />
<code>plaintext
| where ActionType == 'DnsConnectionInspected'
| extend json = todynamic(AdditionalFields)
| extend query = tostring(json.query)
| where query == "cyberhavenext.pro" or query == "api.cyberhaven.pro"
| summarize by DeviceName</code><br />
Dieser Query identifiziert Geräte, die mit den betroffenen Domains kommunizieren. </p>
</li>
</ol>
<h3>Betroffene Benutzer: Wichtige Schritte</h3>
<ul>
<li><strong>Passwort und Sitzungen zurücksetzen</strong>: Nutzer, die durch die Erweiterung in Risikozustände geraten sind, sollten ihre Passwörter und Sitzungen (z. B. auf Cloud-Diensten) ändern. </li>
<li><strong>Erweitern löschen</strong>: Die betroffenen Extensionen müssen aus dem Chrome-Browser gelöscht werden. </li>
</ul>
<h3>Technische Details zur Erweiterung</h3>
<p>Die betroffene Erweiterung wird durch folgende Ordneridentifikatoren erkannt: </p>
<pre><code class="language-plaintext">FolderPath contains "nnpnnpemnckcfdebeekibpiijlicmpom"
FolderPath contains "kkodiihpgodmdankclfibbiphjkfdenh"
... (26 weitere IDs)
</code></pre>
<p>Diese Liste ist in der Quelle [1] detailliert beschrieben. </p>
<h3>Weitere Ressourcen</h3>
<ul>
<li><strong>Arstechnica</strong> (<a href="https://arstechnica.com/security/2025/01/dozens-of-backdoored-chrome-extensions-discovered-on-2-6-million-devices/">2</a>): Analyse der Auswirkungen des Angriffs. </li>
<li><strong>SecureAnnex</strong> (<a href="https://secureannex.com/blog/cyberhaven-extension-compromise/">3</a>): Einführung in die Cyberhaven-Erweiterungssicherheit. </li>
</ul>
<p><strong>Fazit:</strong> Die Cyberhaven-Extension-Detection unterstreicht die Bedeutung von Sicherheitsupdates und der Nutzung von Tools wie Windows Defender, um Schadsoftware frühzeitig zu erkennen. Nutzer sollten regelmäßig ihre Systeme prüfen und sensible Daten schützen.</p><!-- END: Dynamically Added Content -->
<!-- START: Dynamically Added Content --><br><h3>KI generiertes Nachrichten Update</h3><hr><p><strong>Titel: Windows Defender identifiziert Cyberhaven-Extensions-Detection (10. Januar 2025)</strong> </p>
<p><strong>Inhalt:</strong><br />
Die Sicherheitsfirma Cyberhaven hat in einer Zusammenarbeit mit Sicherheitsfirmen eine betrügerische Chrome-Extension aufgedeckt, die über 2,6 Millionen Geräte betroffen war. Die Verbreitung dieser schadhaften Erweiterungen wurde durch die Nutzung von falschen Versionen (z. B. <strong>1.5.7</strong>) gesteuert, wobei die aktuelle Version als <strong>1.6.2</strong> verzeichnet wurde. Die Erweiterung kommunizierte mit C&C-Domains wie <em>cyberhavenext.pro</em> und <em>api.cyberhaven.pro</em>, um Daten zu sammeln oder Kontrollen auszuführen. </p>
<h3>Wie Windows Defender Chrome-Extensions erkennt</h3>
<ol>
<li><strong>Vulnerability Management</strong><br />
Mit der Erweiterung "Enhanced Vulnerability Management" identifiziert Microsoft Defender automatisch installierte Chrome-Extensions über die <strong>Vulnerability Management > Inventories</strong>-Funktion im Defender-Console. Die Browser-Extension wird in der Tabelle <strong>DeviceTvmBrowserExtensions</strong> abgelegt. </li>
<li>
<p><strong>Hinweis:</strong> Dieser Mechanismus ist für Windows 10/11 (ab Version 21H2) verfügbar. </p>
</li>
<li>
<p><strong>Manuelle Nachverfolgung durch Extension-ID</strong><br />
Für Benutzer ohne die oben genannte Funktion können folgende Schritte angewendet werden: </p>
</li>
<li>Die <strong>Extension ID</strong> ist ein eindeutiger Code, der in dem Ordner auf dem Computer (z. B. <code>C:\Users\Benutzer\AppData\Local\Google\Chrome\User Data\Default\Extensions</code>) gespeichert ist. </li>
<li>
<p>Die IDs können auch in anderen Chrome-Varianten (z. B. Edge) erkannt werden. </p>
</li>
<li>
<p><strong>Technische Nachforschung</strong><br />
Ein Zeek-DNS-Query zur Erkennung von C&C-Kommunikation:<br />
<code>plaintext
| where ActionType == 'DnsConnectionInspected'
| extend json = todynamic(AdditionalFields)
| extend query = tostring(json.query)
| where query == "cyberhavenext.pro" or query == "api.cyberhaven.pro"
| summarize by DeviceName</code><br />
Dieser Query identifiziert Geräte, die mit den betroffenen Domains kommunizieren. </p>
</li>
</ol>
<h3>Betroffene Benutzer: Wichtige Schritte</h3>
<ul>
<li><strong>Passwort und Sitzungen zurücksetzen</strong>: Nutzer, die durch die Erweiterung in Risikozustände geraten sind, sollten ihre Passwörter und Sitzungen (z. B. auf Cloud-Diensten) ändern. </li>
<li><strong>Erweitern löschen</strong>: Die betroffenen Extensionen müssen aus dem Chrome-Browser gelöscht werden. </li>
</ul>
<h3>Technische Details zur Erweiterung</h3>
<p>Die betroffene Erweiterung wird durch folgende Ordneridentifikatoren erkannt: </p>
<pre><code class="language-plaintext">FolderPath contains "nnpnnpemnckcfdebeekibpiijlicmpom"
FolderPath contains "kkodiihpgodmdankclfibbiphjkfdenh"
... (26 weitere IDs)
</code></pre>
<p>Diese Liste ist in der Quelle [1] detailliert beschrieben. </p>
<h3>Weitere Ressourcen</h3>
<ul>
<li><strong>Arstechnica</strong> (<a href="https://arstechnica.com/security/2025/01/dozens-of-backdoored-chrome-extensions-discovered-on-2-6-million-devices/">2</a>): Analyse der Auswirkungen des Angriffs. </li>
<li><strong>SecureAnnex</strong> (<a href="https://secureannex.com/blog/cyberhaven-extension-compromise/">3</a>): Einführung in die Cyberhaven-Erweiterungssicherheit. </li>
</ul>
<p><strong>Fazit:</strong> Die Cyberhaven-Extension-Detection unterstreicht die Bedeutung von Sicherheitsupdates und der Nutzung von Tools wie Windows Defender, um Schadsoftware frühzeitig zu erkennen. Nutzer sollten regelmäßig ihre Systeme prüfen und sensible Daten schützen.</p><!-- END: Dynamically Added Content -->
Verwandte Videos & News · KI-empfohlen via Levenshtein-Match
← Horizontal scrollen für mehr Empfehlungen → · Klick auf ein Video zum Abspielen im Hauptplayer