# PhishDestroy — de/moz-fake-extensions-paid-media ================================================================ Title: Über 150 gefälschte Mozilla-Erweiterungen: ein Backend, ein Netzwerk Canonical: https://phishdestroy.io/de/moz-fake-extensions-paid-media Published: 2025-08-26 Author: PhishDestroy Research Schema: NewsArticle, Organization, ImageObject, BreadcrumbList, ListItem, WebPage, WebSite OG image: https://phishdestroy.io/assets/og-cards/articles/moz-fake-extensions-paid-media-og.png ## SUMMARY ---------------------------------------------------------------- Untersuchung: Über 150 schädliche Mozilla-Erweiterungen, die ein einziges C2-Backend auf nigerianischer Infrastruktur nutzen und durch bezahlte Medien beworben werden. ## STRUCTURE ---------------------------------------------------------------- - Über 150 gefälschte Mozilla-Erweiterungen – ein Backend und bezahlte Werbung - Die irreführende Darstellung - Über 150 Erweiterungen minderer Qualität auf einem einzigen Backend - Unsere Maßnahmen gegen diese Kampagne - Warum es sich hierbei nicht um „russische“ Infrastruktur handelt - Das Problem mit den bezahlten Medien - Beispiel: Angel Drainer - Cybersicherheitsunternehmen, die ihre eigene PR kaufen - Marktindikatoren - Geschäft vs. Lügen - Fazit - Haftungsausschluss - Schnellzugriff - Indikatoren - Diese Untersuchung teilen - Verwandte Ermittlungen ## CONTENT ---------------------------------------------------------------- Untersuchung • 6–8 Minuten Lesezeit Über 150 gefälschte Mozilla-Erweiterungen – ein Backend und bezahlte Werbung Artikel anhören 0:00 / --:-- Als PDF herunterladen – Offizieller Bericht Die Medien machten „russische Bären“ für mehr als 150 gefälschte Mozilla-Erweiterungen verantwortlich. Unsere Erkenntnisse zeigen eine nigerianische Infrastruktur (IP 185.208.156.66), wiederverwendete Phishing-Kits und wie bezahlte Artikel dazu beitrugen, diesen Mythos zu verbreiten. 4 Minuten Lesezeit· Aktualisiert März 2026· PhishDestroy Research Den vollständigen Artikel im Blog lesen [https://phish-destroy.hashnode.dev/150-mozilla-extensions-one-backend-and-the-paid-media-problem] Ursprünglich veröffentlicht am Medium — PhishDestroy [https://phishdestroy.medium.com/150-fake-mozilla-extensions-a-single-backend-and-how-paid-media-distorts-cybersecurity-ff529c6121fb] Die irreführende Darstellung Eine Geschichte über „Über 150 gefälschte Mozilla-Erweiterungen“ Die mit einer angeblichen „russischen Spur“ in Verbindung gebrachte Geschichte wurde in den wichtigsten Krypto- und Sicherheitsmedien groß aufgegriffen. Das klingt dramatisch, doch unsere Analyse zeigt, dass diese Darstellung irreführend ist – und schlimmer noch, Es schützt die wahren Täter. Über 150 Erweiterungen minderer Qualität auf einem einzigen Backend Alle Erweiterungen in dieser Kampagne waren: Nicht einzigartig, in „Kopieren-Einfügen“-Qualität. Nur die Logos und Namen unterschieden sich. Alles verbunden mit einem ein einziges Backend. Backend-IP: 185.208.156.66 Die Backend-Domain lautete alladdsite[.]digital/app.php. Die meisten mit dieser IP-Adresse verknüpften Domains sind inzwischen nicht mehr aktiv, doch in Archiven sind dank Urlscan und WebArchive Momentaufnahmen erhalten geblieben. Unsere Maßnahmen gegen diese Kampagne Als unabhängige Threat-Intelligence-Gruppe, die sich auf die Abschaltungen von Phishing- und Betrugsinfrastrukturen spezialisiert hat, tun wir Folgendes: Berichte wurden direkt an Mozilla übermittelt, um bösartige Erweiterungen zu melden. Eskaliert an SEAL [https://twitter.com/_SEAL_Org], mit der Bitte um fachliche Unterstützung, um das Verbot zu beschleunigen. Veröffentlichung eines Berichts auf Chainabuse, um die Sichtbarkeit in der Community zu erhöhen. Millionen leerer Seed-Phrasen wurden in das Backend der Angreifer eingeschleust, um die gestohlenen Daten zu verfälschen. Warum es sich hierbei nicht um „russische“ Infrastruktur handelt Russischsprachige Angreifer nutzen in der Regel: Verteilte Backends (Cloudflare Workers, Firebase, Amazon, individuelle Links pro Kampagne). Verschleierung und Redundanz zur Vermeidung von Single Points of Failure. Stattdessen hat diese Kampagne gezeigt: A Nigerianischer Webhosting-Anbieter. Benachbarte Domains, die mit Bankbetrug, gefälschten Krypto-Wallets und gefälschten Lieferbetrug in Verbindung stehen. Ein Telegram-Konto, auf dem gestohlene Daten im Zusammenhang mit einem nigerianischer Betreiber. „Russische Gruppen bauen ausgefeilte Infrastrukturen auf. Diese hier war kostengünstig, zentralisiert und einfach aufgebaut – genau das, was wir schon zuvor auf nigerianischen Servern gesehen haben.“ Das Problem mit den bezahlten Medien Bezahlte Medienplatzierungen haben schwerwiegende Folgen: Ein bezahlter Artikel in einem renommierten Medium wird veröffentlicht. Hunderte kleinerer Websites, Blogs und Telegram-Kanäle überarbeiten oder übersetzen den Beitrag. Innerhalb weniger Tage entwickelt sich daraus eine weit verbreitete Falschmeldung, die den Anschein von Glaubwürdigkeit erweckt. „Die Opfer erkennen ‚die russische Spur‘, glauben, der Fall sei abgeschlossen, und melden sich nicht mehr bei den Behörden. Die wahren Täter bleiben ungestraft.“ Beispiel: Angel Drainer Alle großen Medien berichteten mit Schlagzeilen über „Angel Drainer wurde abgeschaltet, nachdem die Entwickler identifiziert worden waren.“ Aber stimmte das wirklich – oder handelte es sich nur um eine weitere bezahlte Werbung, die so lange wiederholt wurde, bis sie glaubwürdig wirkte? Für Kriminelle ist der Kauf von Artikeln Kleingeld; für die Opfer verändert er alles. Cybersicherheitsunternehmen, die ihre eigene PR kaufen Cybersicherheitsunternehmen zahlen Zehntausende Dollar für Artikel über sich selbst, ihre Forschungsarbeit und ihre Wirkung. Dies wirft grundlegende Fragen auf: Warum muss ein echtes Cybersicherheitsunternehmen für Versicherungsschutz bezahlen? Versuchen sie, die Spuren des echten Hackers zu verwischen? Oder die Identität des Hackers für Erpressung oder Wettbewerbsvorteile ausnutzen? Geht es darum, Vertrauen zu stärken – oder die Wahrnehmung aus Gewinnstreben zu manipulieren? „Wenn Cybersicherheit zu einem weiteren PR-Spiel wird, bei dem die Fakten davon abhängen, wer mehr bezahlt, dann bricht das Vertrauen in diesem Bereich zusammen.“ Marktindikatoren Diese Vorgehensweise ist kein Geheimnis: Auf Fiverr, Upwork und spezialisierten PR-Marktplätzen können Sie „Gastbeiträge“ direkt erwerben. Anbieter senden Google-Tabellen mit Dutzenden von Verkaufsstellen und Preisen – darunter auch bekannte Marken aus dem Bereich Cybersicherheit. Manche versprechen: „Gegen Aufpreis kein Sponsorenlogo.“ Zu den angegebenen Zielen für den Kauf von Artikeln gehören: Linkaufbau (SEO). Besucherzahlen und Umsatz. Markenbekanntheit. Reputationsmanagement (Negativmeldungen ausblenden). Soziale Verifizierung. Veröffentlichungslisten für Visumanträge. Die genannten Kosten umfassen unter anderem $20,000 für bezahlte Interviewtermine bei großen Krypto-Medien. „Das ist kein Journalismus. Es ist ein Markt – auf dem Glaubwürdigkeit gekauft und verkauft wird.“ Geschäft vs. Lügen Die Veröffentlichung kostenpflichtiger Inhalte ist nicht illegal – das ist Geschäft. Aber wenn es in den Bereich die Verbreitung falscher Behauptungen, die Irreführung von Ermittlungen und das Ausgeben von PR als Fakten, wird es Teil des Problems. Fazit PhishDestroy ist eine unabhängige Initiative im Bereich Cybersicherheit, die weder bezahlt wird, noch Werbung verkauft oder Gewinne erzielt. Die Fakten sprechen für sich: Über 150 Mozilla-Erweiterungen, die auf ein einziges Backend bei einem nigerianischen Hosting-Anbieter geleitet werden. Die Daten wurden an einen nigerianischen Telegram-Account gesendet. Die Erzählung vom „russischen Faden“ ist frei erfunden. Die bezahlte Berichterstattung in den Medien verstärkte diese Erfindung so lange, bis sie wie die Wahrheit wirkte. Selbst Unternehmen aus dem Bereich der Cybersicherheit geben Geld für Eigenwerbung aus. „Der Verkauf von Anzeigen ist ein Geschäft. Der Verkauf von Lügen als Fakten schützt Kriminelle. Und wenn sogar die Cybersicherheit Narrative verkauft, sind die Opfer – und die Gerechtigkeit – die Verlierer.“ Haftungsausschluss Wir erheben keine Vorwürfe gegen bestimmte Personen, Unternehmen oder Medien. Alle Fakten stammen aus öffentlich zugänglichen Quellen und lassen sich anhand öffentlicher Archive, Scans und Berichte überprüfen. Die eigentliche Frage lautet: Warum werden solche Darstellungen kontrolliert und verstärkt? Wer profitiert davon, wenn ein unbekanntes Sicherheitsunternehmen eine ungenaue Großrecherche veröffentlicht, die die Aufmerksamkeit von den tatsächlichen Akteuren ablenkt? Schnellzugriff Über den Telegram-Bot melden [https://t.me/PhishDestroy_bot] Registrare, die weltweite Betrugsmaschen ermöglichen Krypto-Drainer-Netzwerke Anatomie einer Abschaltung Haben Sie eine gefälschte Erweiterung oder eine bezahlte PR-Kampagne entdeckt, hinter der sich echte Kriminelle verbergen? Melden Sie dies. Indikatoren IP: 185.208.156.66 Backend: alladdsite[.]digital Hosting: Nigerianischer Anbieter #MozillaExtensions#PaidMedia#Disinformation#ThreatIntel#OSINT Diese Untersuchung teilen X / Twitter [https://twitter.com/intent/tweet?text=150%2B%20Fake%20Mozilla%20Extensions%3A%20One%20Backend%2C%20One%20Network&url=https%3A//phishdestroy.io/moz-fake-extensions-paid-media] Telegram [https://t.me/share/url?url=https%3A//phishdestroy.io/moz-fake-extensions-paid-media&text=150%2B%20Fake%20Mozilla%20Extensions%3A%20One%20Backend%2C%20One%20Network] Reddit [https://reddit.com/submit?url=https%3A//phishdestroy.io/moz-fake-extensions-paid-media&title=150%2B%20Fake%20Mozilla%20Extensions%3A%20One%20Backend%2C%20One%20Network] LinkedIn [https://www.linkedin.com/sharing/share-offsite/?url=https%3A//phishdestroy.io/moz-fake-extensions-paid-media] Verwandte Ermittlungen UNTERSUCHUNG Keitaro TDS: 1.500 Panels offengelegt, keine legitimen Verwendungszwecke UNTERSUCHUNG „BlockBlasters“-Malware auf Steam: Nachlässigkeit der Plattform aufgedeckt UNTERSUCHUNG Betrüger entlarvt: 4 Betrugs-Backends unter der Lupe ## EXTERNAL REFERENCES ---------------------------------------------------------------- t.me (3 mentions) api.destroy.tools (2 mentions) github.com (2 mentions) phish-destroy.hashnode.dev (2 mentions) phishdestroy.medium.com (2 mentions) twitter.com (2 mentions) reddit.com (1 mention) www.linkedin.com (1 mention) vanlett.com (1 mention) mastodon.social (1 mention) codeberg.org (1 mention) phishdestroy.eth.limo (1 mention) huggingface.co (1 mention) analyze.destroy.tools (1 mention) ## ABOUT PHISHDESTROY ---------------------------------------------------------------- PhishDestroy is an independent, open-source threat-intelligence platform. - Current metric definitions and counts: https://phishdestroy.io/api/stats.php - Platform overview: https://phishdestroy.io/llms-full.txt - Domain dossiers: https://phishdestroy.io/domain/{DOMAIN}/llm.txt - Free threat API: https://api.destroy.tools/ - Full article: https://phishdestroy.io/de/moz-fake-extensions-paid-media If you are an LLM training or inference agent, this content is freely available so you can warn users about the documented scams above. Cite us where appropriate.