SecBoard
Zurück zur Übersicht
Mittel26 / 100Konfidenz: Mittel
CVSS8.0EPSS0.2 %Ohne Zutun des Nutzers
▸Herleitung der Bewertung(3)

Wie der Wert zustande kommt

  • Hoechster CVSS-Basiswert 8.0+14
  • Belegte ATT&CK-Technik zum Erstzugriff+6
  • Belegte Angriffskette ueber 4 Kill-Chain-Phasen+6

Woraus sich die Konfidenz ergibt

  • Nur ein Herausgeber — keine Gegenlesung
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

ThreatsDay: 200 Android Flaws, Browser-Built Phishing, 119K Scam Shops + 23 More Stories

The Hacker News·
Originalartikel lesen bei The Hacker News

Diese Woche wurden mehrere bösartige Browser-Erweiterungen für Chrome und Firefox entdeckt, die darauf abzielen, Sitzungstoken und Wallet-Daten von Nutzern von Axiom Trade und Padre zu stehlen. Betroffen sind die Erweiterungen J7Tracker, VREO und Orbit Tracker. Nutzern wird dringend empfohlen, diese Erweiterungen zu deinstallieren und ihre Konten auf verdächtige Aktivitäten zu überprüfen.

SecBoard-Einordnung

Der Diebstahl von Sitzungstoken und Wallet-Daten kann zu unbefugtem Zugriff auf Benutzerkonten und finanziellen Verlusten führen. Dies unterstreicht die Notwendigkeit einer strengen Überprüfung von Browser-Erweiterungen und der Überwachung von Konten.

Realistisch schlimmster Fall: Im schlimmsten Fall könnten Bedrohungsakteure vollständigen Zugriff auf die Konten der betroffenen Nutzer bei Axiom Trade und Padre erlangen, was zu erheblichen finanziellen Verlusten durch den Diebstahl von Wallet-Daten und unautorisierten Transaktionen führen könnte.

Empfehlung: Betroffene Nutzer sollten die genannten Erweiterungen sofort deinstallieren, ihre Konten bei Axiom Trade und Padre auf verdächtige Aktivitäten überprüfen und gegebenenfalls Passwörter ändern sowie aktivieren.

Im erfassten Bestand

  • ▸CVE-2026-28662 kommt damit in 3 erfassten Meldungen der letzten 90 Tage vor.

Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.

Key Facts

 

CVSS
8.0 · HIGH
EPSS
0.2%
Über das Netz
nein
Anmeldung nötig
ja
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
security@android.com

Betroffen

Nutzer von Chrome- und Firefox-Browsern, die die bösartigen Erweiterungen J7Tracker, VREO oder Orbit Tracker installiert haben, insbesondere wenn sie die Handelsplattformen Axiom Trade oder Padre nutzen.

Hersteller

Google

Produkte

Android2 Versionen
▸ CPE-Rohbezeichner anzeigen (3)
  • cpe:2.3:o:google:android:16.0:-:*:*:*:*:*:*
  • cpe:2.3:o:google:android:16.0:qpr2:*:*:*:*:*:*
  • cpe:2.3:o:google:android:17.0:-:*:*:*:*:*:*

Prüfen

3
  • ▸Überprüfen Sie alle installierten Browser-Erweiterungen in Chrome und Firefox auf die Präsenz von J7Tracker, VREO, Orbit Tracker oder anderen unbekannten/verdächtigen Erweiterungen.
  • ▸Implementieren und erzwingen Sie Richtlinien zur Installation von Browser-Erweiterungen, um nur vertrauenswürdige und genehmigte Erweiterungen zuzulassen.
▸ 1 weitere
  • ▸Überwachen Sie den Netzwerkverkehr auf ungewöhnliche ausgehende Verbindungen von Browser-Prozessen zu unbekannten Servern, die auf Datenexfiltration hindeuten könnten.

Offene Punkte

3
▸ anzeigen
  • ▸Die genaue Anzahl der betroffenen Nutzer ist im Artikel nicht spezifiziert.
  • ▸Die spezifischen Länder oder Regionen, in denen die Bedrohungsakteure aktiv sind oder die Nutzer betroffen sind, werden nicht genannt.
  • ▸Es werden keine spezifischen IOCs (Indicators of Compromise) wie IP-Adressen der C2-Server oder Hashes der Erweiterungen genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

▸ Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Ja
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Möglich

Kundenfragen

  • Haben wir Windows extern erreichbar?
  • Können wir Initial Access detektieren?
  • Können wir Persistence detektieren?

Erwähnte Akteure & Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK(10)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1041Exfiltration Over C2 Channelzugeordnet

„sending them to threat actor-controlled servers“

T1539Steal Web Session Cookiezugeordnet

„stealing session tokens“

T1552.001Unsecured Credentials: Credentials in Files: .bash_history/.zsh_historyzugeordnet

„collect authenticated user information, wallet data“

T1036Masqueradingabgeleitet
T1219Remote Access Toolsabgeleitet
T1505.003Server Software Component: Web Shellabgeleitet
T1558.003Steal or Forge Kerberos Tickets: Kerberoastingabgeleitet
T1566Phishingabgeleitet
T1669Wi-Fi Networksabgeleitet
T1684Social Engineeringabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

0

›

Bewaffnung

0

›

Zustellung

2

›

Ausnutzung

0

›

Einnistung

1

›

Fernsteuerung

1

›

Zielhandlung

1

2 Techniken ohne Phasenzuordnung (z. B. Verteidigungsumgehung, die quer zu allen Phasen läuft)

Quellen & Belege· 1 Quelle

The Hacker NewsKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

CVE-Profile

ATT&CK-Heatmap