Ein Service Worker ist ein kleines Skript, das dein Browser im Hintergrund einer Webseite ausführt – völlig getrennt von der eigentlichen Seite selbst.
Du kannst ihn dir wie einen intelligenten Vermittler (Proxy) zwischen der Webseite, deinem Browser und dem Internet vorstellen.
Hier sind die drei wichtigsten Dinge, die ein Service Worker tut:
Offline-Modus & Caching: Er speichert wichtige Daten der Webseite auf deinem Gerät. Wenn du schlechtes oder gar kein Internet hast, lädt die Seite blitzschnell aus diesem Speicher.
Push-Benachrichtigungen: Er sorgt dafür, dass Webseiten dir Nachrichten schicken können, selbst wenn du die Seite oder den Browser gerade geschlossen hast.
Hintergrund-Synchronisation: Er kann Daten im Hintergrund hochladen oder aktualisieren, sobald du wieder eine stabile Internetverbindung hast.
Wichtig für die Sicherheit: Service Worker laufen aus Sicherheitsgründen ausschließlich auf verschlüsselten Verbindungen (HTTPS), damit niemand den Datenverkehr manipulieren kann.
Weil Service Worker so mächtig sind und tief im Browser verankert arbeiten, sind sie leider auch ein beliebtes Ziel für Angreifer. Wenn Kriminelle es schaffen, eine Webseite zu hacken (z. B. über eine Sicherheitslücke wie Cross-Site-Scripting / XSS) und einen manipulierten Service Worker einzuschleusen, können sie diesen auf verschiedene Arten missbrauchen:
Dauerhafte Phishing- und Fake-Seiten (Persistent XSS): Ein normaler Hack ist oft weg, wenn du die Seite neu lädst oder den Browser schließt. Ein infizierter Service Worker nistet sich jedoch im Browser ein. Er kann bei jedem zukünftigen Besuch der eigentlich echten Webseite die Login-Maske manipulieren und deine Passwörter abgreifen.
Datendiebstahl (Traffic-Hijacking): Da Service Worker wie eine Weiche im Datenverkehr sitzen, können sie jegliche Kommunikation der Webseite abfangen. Sie können sensible Daten wie Kreditkarteninfos oder persönliche Nachrichten kopieren und unbemerkt an Server der Angreifer weiterleiten.
Spam- & Schadsoftware-Meldungen (Push-Spam): Bestimmt hast du schon mal diese nervigen Pop-ups im Betriebssystem gesehen, die behaupten, dein PC sei virenverseucht. Angreifer missbrauchen die Push-Funktion von Service Workern, um dir massenhaft solche betrügerischen Benachrichtigungen auf den Desktop oder das Handy zu jagen – selbst wenn die Webseite gar nicht geöffnet ist.
Missbrauch von Geräteressourcen (Kryptomining & DDoS): Da der Skript-Code unsichtbar im Hintergrund läuft, kann er die Rechenleistung deines Geräts anzapfen, um heimlich Kryptowährungen zu schürfen. Alternativ können Angreifer tausende Browser von unschuldigen Nutzern zusammenschalten (ein sogenanntes Botnetz), um gleichzeitig andere Server anzugreifen und lahmzulegen (DDoS-Attacken).
Ein Service Worker kann sich nicht einfach von selbst auf deinem PC installieren. Er ist streng an die jeweilige Domain (z. B. deine-bank.de) gebunden und kann das Betriebssystem deines Rechners außerhalb des Browsers nicht infizieren (theoretisch!). Zudem begrenzen moderne Browser die Lebensdauer von Service Workern drastisch, wenn sie im Hintergrund verdächtig agieren.
Allerdings werden Serviceworker nicht automatisch gelöscht! Dieses erfolgt über die Webanwendung oder manuell über die Einstellungen des Webbrowser. Der Aufruf für die Detailansicht für ein paar Browser:
chrome://serviceworker-internals/
Edge Browser edge://serviceworker-internals/
im Firefox about:debugging#/runtime/this-firefox für die Gesamtübersicht
brave://serviceworker-internals/
opera://serviceworker-internals/
vivaldi://serviceworker-internals/
Alternativ in den Einstellungen den Cache löschen. Das ist allerdings sehr radikal, weil wirklich alle ungenutzten SW gelöscht werden sollten. Eine Kontrolle im Detail kann trotzdem nicht schaden.
Kurzes Youtube- Video zu dem Thema (conrad.de ist natürlich eine offizielle Webseite und der SW sehr wahrscheinlich harmlos...):
https://youtu.be/jHS0GXSDtek