Google-Kalendereinladungen führen in eine Falle für laufende Sitzungen

Eine Phishing-Kampagne verbindet Google-Kalendereinladungen, echte Google-Weiterleitungen und eine Anmeldung in Echtzeit. Selbst ein echter Zwei-Faktor-Code kann dabei für die falsche Sitzung freigegeben werden.

Mimikama braucht Verstärkung – hilf uns, eine weitere Person ins Team zu holen
KURZMELDUNG · INTERNATIONAL

Im Google-Kalender erscheint eine Einladung zu einer verpassten Zahlung, einer Sprachnachricht oder einem gerichtlichen Schreiben. Der Link führt zunächst über Dienste von Google. Seit Mitte August 2026 läuft dahinter eine Phishing-Kampagne, die sogar eine echte Zwei-Faktor-Anmeldung abfangen kann.

Material Security hat die Kampagne am 1. Oktober 2026 dokumentiert. Die Einladungen stammen teilweise von Organisationen, mit denen die Empfänger:innen bereits Kontakt hatten. Die Forschenden fanden neun Köderdomains bei fünf Registraren, die laufend ausgetauscht wurden.

Der erste Link kann tatsächlich über Googles URL-Weiterleitung, share.google oder Google Drive führen. Erst danach landet das Opfer auf der Infrastruktur der Angreifer. Eine bekannte Domain am Beginn der Kette beweist daher nicht, dass auch das endgültige Ziel vertrauenswürdig ist.

Am Ende sitzt die Infrastruktur der Angreifer technisch zwischen dem Opfer und der echten Google-Anmeldung. Passwort und Anmeldung werden in Echtzeit weitergereicht. Auch SMS-Codes, Authenticator-Codes und Googles „Tap Yes“-Bestätigung mit Zahlenabgleich können so für die von den Angreifern kontrollierte Sitzung verwendet werden. Danach lässt sich eine bereits angemeldete Google-Sitzung übernehmen.

Das verwendete Phishing-System heißt „Nyasher“. Passkeys und FIDO-Sicherheitsschlüssel sind gegen diese Methode widerstandsfähiger, weil sie an die tatsächliche Website der Anmeldung gebunden sind. Google bezeichnet sie als seine stärksten Schutzmechanismen gegen Phishing.

Wie viele Konten betroffen sind, lässt sich aus der Analyse nicht ableiten; konkrete Fälle aus Österreich, Deutschland oder der Schweiz nennt Material Security ebenfalls nicht. Der Fall zeigt ein wiederkehrendes Muster: Kriminelle verwenden echte Dienste möglichst lange und platzieren die Täuschung erst spät in der Kette. Deshalb zählt nicht nur die sichtbare Domain, sondern auch der Weg, über den eine Anmeldung geöffnet wurde.

Quellen

Über dieses Format: Für unsere Kurzmeldungen sammeln und prüfen wir aktuelle Entwicklungen aus verlässlichen Quellen. Nach der redaktionellen Bearbeitung werden die Meldungen über unser eigenes Mimikama-Kurzmeldungs-System veröffentlicht. Daher können mehrere Beiträge denselben Veröffentlichungszeitpunkt tragen.


Hinweis: Stand zum Veröffentlichungsdatum.
Verwendete Bilder, Screenshots und Medien dienen ausschließlich der sachlichen Auseinandersetzung im Sinne des Zitatrechts (§ 51 UrhG).
Teile dieses Beitrags können KI-gestützt erstellt und redaktionell geprüft worden sein.
(Mehr zur Arbeitsweise)