Neue Voice-Phishing-Kits hebeln Multi-Faktor-Schutz gezielt aus

Neue Phishing-Werkzeuge ermöglichen es Angreifern, Telefonbetrug und gefälschte Login-Seiten präzise zu synchronisieren. Selbst gängige Multi-Faktor-Verfahren lassen sich so umgehen.

💬Wie erkennt man Phishing-Mails und gefälschte SMS? Antworten finden Sie im Leitfaden Phishing erkennen.
Mimikama braucht Verstärkung – hilf uns, eine weitere Person ins Team zu holen

Das Telefon klingelt. Auf dem Display erscheint die bekannte Nummer des IT-Supports. Der Anrufer erklärt ruhig, es gebe ein Sicherheitsproblem beim Microsoft-Konto. Zur Überprüfung solle kurz eine Internetadresse aufgerufen werden. Wenige Minuten später ist der Zugang übernommen, obwohl eine Multi-Faktor-Authentifizierung aktiviert war.

Solche Fälle beschreiben Sicherheitsforscher von Okta in einer aktuellen Analyse. Sie haben mehrere Phishing-Kits untersucht, die speziell für sogenannte Vishing-Angriffe entwickelt wurden, also Betrug per Telefon in Kombination mit gefälschten Webseiten.

Wenn der Anruf zur Login-Seite führt

Der entscheidende Schritt passiert früh im Gespräch. Der angebliche Support-Mitarbeiter fordert dazu auf, eine bestimmte Internetadresse im Browser einzugeben. Diese Adresse klingt seriös und sieht auf den ersten Blick plausibel aus.

Wer sie aufruft, landet auf einer professionell gestalteten Seite. Logos, Farben und Aufbau entsprechen dem bekannten Original. Für viele ist nicht erkennbar, dass es sich um eine Fälschung handelt.

Ab diesem Moment laufen zwei Prozesse parallel:

  1. Die betroffene Person tippt ihre Zugangsdaten auf der gefälschten Seite ein.
  2. Gleichzeitig erhält der Angreifer diese Informationen in Echtzeit und nutzt sie auf der echten Plattform.

Zwei Bildschirme, ein Ablauf

Während das Opfer vor der Fake-Seite sitzt, versucht der Täter, sich mit den erhaltenen Daten auf der echten Microsoft-, Google- oder Kryptoplattform anzumelden.

Verlangt die echte Seite eine zusätzliche Bestätigung – etwa einen Einmalcode oder eine Push-Nachricht – sieht der Angreifer das sofort. Er weiß also genau, welche Sicherheitsabfrage gerade ausgelöst wurde.

Jetzt wird das Gespräch entsprechend gesteuert. Der Anrufer kündigt an, dass gleich eine Sicherheitsanfrage erscheinen werde. Kurz darauf erhält die betroffene Person tatsächlich eine Push-Nachricht oder einen Code.

Die Situation wirkt stimmig:
Der „Support“ hat die Sicherheitsprüfung angekündigt, und sie tritt ein. Tatsächlich stammt die Anfrage jedoch vom Login-Versuch des Angreifers.

Warum herkömmliche MFA nicht immer schützt

Viele Dienste setzen auf Zwei-Faktor- bzw. Multi-Faktor-Authentifizierung (ZFA/MFA), um Konten zusätzlich abzusichern. Neben Passwort und Benutzername muss etwa ein Einmalcode eingegeben oder eine Push-Anfrage bestätigt werden.

Diese Verfahren schützen vor automatisierten Angriffen. Gegen einen live telefonierenden Betrüger bieten sie jedoch nur begrenzte Sicherheit, wenn die betroffene Person die Sicherheitsabfrage auf dessen Anweisung bestätigt.

Auch Push-Verfahren mit Zahlabgleich können umgangen werden. Der Anrufer nennt einfach die Zahl, die ausgewählt werden soll. Die technische Hürde bleibt bestehen, wird aber durch soziale Manipulation überwunden.

Phishing-resistente Verfahren wie hardwarebasierte Sicherheitsschlüssel oder FIDO-Passkeys funktionieren anders. Sie binden die Anmeldung technisch an die echte Webseite. Ein bloßes Weitergeben oder Bestätigen reicht hier nicht aus.

Werkzeuge als Dienstleistung

Die untersuchten Phishing-Kits werden laut Okta als Dienstleistung angeboten. Interessierte Täter können sie mieten und erhalten ein Steuerpanel, mit dem sich die gefälschten Seiten während des Telefonats anpassen lassen.

Beobachtet wird zudem eine Spezialisierung auf einzelne Anbieter. Neben allgemeinen Login-Seiten entstehen maßgeschneiderte Varianten für bestimmte Plattformen. Auch die Durchführung der Anrufe selbst wird teils als Service angeboten.

Die Einstiegshürden sinken dadurch deutlich. Technisches Expertenwissen ist für solche Angriffe nicht mehr zwingend erforderlich.

Woran sich Betroffene orientieren können

Entscheidend ist weniger die technische Raffinesse als der Ablauf:
Ein unerwarteter Anruf, verbunden mit der Aufforderung, eine bestimmte Login-Seite aufzurufen und Zugangsdaten einzugeben, sollte misstrauisch machen.

Seriöse Anbieter fordern am Telefon in der Regel nicht dazu auf, Passwörter, Einmalcodes oder Push-Bestätigungen durchzugeben oder unter Anleitung auszuführen.

Wer unsicher ist, beendet das Gespräch und nimmt selbst Kontakt über die offizielle Webseite oder App auf. Wichtig ist dabei, nicht die im Telefonat genannte Adresse zu verwenden, sondern eigenständig die bekannte Originalseite aufzurufen.

Bedeutung für Unternehmen und Privatnutzer

Die Kombination aus Telefonanruf und Live-Login stellt Unternehmen wie Privatpersonen vor neue Herausforderungen. Klassische MFA-Verfahren bleiben sinnvoll, reichen aber nicht in jedem Szenario aus.

Organisationen können zusätzlich auf phishing-resistente Authentifizierung setzen und Zugriffe aus ungewöhnlichen Netzwerken einschränken. Ebenso relevant ist die Sensibilisierung: Mitarbeitende sollten wissen, dass echte IT-Abteilungen keine spontanen Login-Anweisungen per Telefon geben.

Für Privatnutzer bleibt eine einfache Regel:
Keine Zugangsdaten und keine Sicherheitsbestätigungen auf telefonische Aufforderung hin ausführen. Auch dann nicht, wenn die Situation zunächst plausibel wirkt.

Die technische Methode ist neu. Das Grundprinzip bleibt bekannt: Vertrauen wird aufgebaut, Zeitdruck erzeugt und eine scheinbar logische Abfolge geschaffen. Genau darin liegt die Wirksamkeit dieser Angriffe.

Schon gelesen? Facebook-Konto übernommen? So funktioniert die Fake-Login-Falle


Hinweis: Stand zum Veröffentlichungsdatum.
Verwendete Bilder, Screenshots und Medien dienen ausschließlich der sachlichen Auseinandersetzung im Sinne des Zitatrechts (§ 51 UrhG).
Teile dieses Beitrags können KI-gestützt erstellt und redaktionell geprüft worden sein.
(Mehr zur Arbeitsweise)