▸▾Herleitung der Bewertung(3)
Wie der Wert zustande kommt
- Hoechster CVSS-Basiswert 8.0+14
- Belegte ATT&CK-Technik zum Erstzugriff+6
- Belegte Angriffskette ueber 4 Kill-Chain-Phasen+6
Woraus sich die Konfidenz ergibt
- Nur ein Herausgeber — keine Gegenlesung
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
ThreatsDay: 200 Android Flaws, Browser-Built Phishing, 119K Scam Shops + 23 More Stories
Diese Woche wurden mehrere bösartige Browser-Erweiterungen für Chrome und Firefox entdeckt, die darauf abzielen, Sitzungstoken und Wallet-Daten von Nutzern von Axiom Trade und Padre zu stehlen. Betroffen sind die Erweiterungen J7Tracker, VREO und Orbit Tracker. Nutzern wird dringend empfohlen, diese Erweiterungen zu deinstallieren und ihre Konten auf verdächtige Aktivitäten zu überprüfen.
SecBoard-Einordnung
Der Diebstahl von Sitzungstoken und Wallet-Daten kann zu unbefugtem Zugriff auf Benutzerkonten und finanziellen Verlusten führen. Dies unterstreicht die Notwendigkeit einer strengen Überprüfung von Browser-Erweiterungen und der Überwachung von Konten.
Realistisch schlimmster Fall: Im schlimmsten Fall könnten Bedrohungsakteure vollständigen Zugriff auf die Konten der betroffenen Nutzer bei Axiom Trade und Padre erlangen, was zu erheblichen finanziellen Verlusten durch den Diebstahl von Wallet-Daten und unautorisierten Transaktionen führen könnte.
Empfehlung: Betroffene Nutzer sollten die genannten Erweiterungen sofort deinstallieren, ihre Konten bei Axiom Trade und Padre auf verdächtige Aktivitäten überprüfen und gegebenenfalls Passwörter ändern sowie Multi-Faktor-Authentifizierung aktivieren.
Im erfassten Bestand
- ▸CVE-2026-28662 kommt damit in 3 erfassten Meldungen der letzten 90 Tage vor.
Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.
Key Facts
- CVSS
- 8.0 · HIGH
- EPSS
- 0.2%
- Über das Netz
- nein
- Anmeldung nötig
- ja
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- security@android.com
Betroffen
Nutzer von Chrome- und Firefox-Browsern, die die bösartigen Erweiterungen J7Tracker, VREO oder Orbit Tracker installiert haben, insbesondere wenn sie die Handelsplattformen Axiom Trade oder Padre nutzen.
Hersteller
Produkte
▸ CPE-Rohbezeichner anzeigen▾ CPE-Rohbezeichner ausblenden (3)
- cpe:2.3:o:google:android:16.0:-:*:*:*:*:*:*
- cpe:2.3:o:google:android:16.0:qpr2:*:*:*:*:*:*
- cpe:2.3:o:google:android:17.0:-:*:*:*:*:*:*
Prüfen
3- ▸Überprüfen Sie alle installierten Browser-Erweiterungen in Chrome und Firefox auf die Präsenz von J7Tracker, VREO, Orbit Tracker oder anderen unbekannten/verdächtigen Erweiterungen.
- ▸Implementieren und erzwingen Sie Richtlinien zur Installation von Browser-Erweiterungen, um nur vertrauenswürdige und genehmigte Erweiterungen zuzulassen.
▸ 1 weitere▾ weniger
- ▸Überwachen Sie den Netzwerkverkehr auf ungewöhnliche ausgehende Verbindungen von Browser-Prozessen zu unbekannten Servern, die auf Datenexfiltration hindeuten könnten.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Die genaue Anzahl der betroffenen Nutzer ist im Artikel nicht spezifiziert.
- ▸Die spezifischen Länder oder Regionen, in denen die Bedrohungsakteure aktiv sind oder die Nutzer betroffen sind, werden nicht genannt.
- ▸Es werden keine spezifischen IOCs (Indicators of Compromise) wie IP-Adressen der C2-Server oder Hashes der Erweiterungen genannt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Ja
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Möglich
Kundenfragen
- Haben wir Windows extern erreichbar?
- Können wir Initial Access detektieren?
- Können wir Persistence detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog
MITRE ATT&CK(10)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„sending them to threat actor-controlled servers“
„stealing session tokens“
„collect authenticated user information, wallet data“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
0
Bewaffnung
0
Zustellung
2
Ausnutzung
0
Einnistung
1
Fernsteuerung
1
Zielhandlung
1
2 Techniken ohne Phasenzuordnung (z. B. Verteidigungsumgehung, die quer zu allen Phasen läuft)
Quellen & Belege· 1 Quelle
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
CVE-Profile
ATT&CK-Heatmap