Neue Cyberwelle: 35.000 MFA-Umgehungen in 26 LĂ€ndern
05.05.2026 - 21:16:11 | boerse-global.deIm Zentrum: gefÀlschte Compliance-Mails, die die Multi-Faktor-Authentifizierung (MFA) aushebeln.
So funktionieren die AiTM-Angriffe
Mitte April entdeckten Microsoft-Forscher eine global koordinierte Kampagne. Die Angreifer verschickten tĂ€uschend echte E-Mails mit dem Betreff âCode of Conductâ. Die EmpfĂ€nger sollten neue Compliance-Vorgaben bestĂ€tigen.
Rund 35.000 Nutzer in 26 LĂ€ndern waren betroffen. 92 Prozent der Opfer sitzen in den USA, besonders im Gesundheitswesen und Finanzsektor.
Die Methode: Adversary-in-the-Middle (AiTM). Die Kriminellen schalten einen Proxy zwischen Nutzer und Login-Dienst. Gibt der Anwender seine Zugangsdaten und den MFA-Code ein, fangen die Angreifer das Authentifizierungs-Token ab. Sie ĂŒbernehmen die IdentitĂ€t, ohne Passwort oder zweiten Faktor dauerhaft zu kontrollieren.
Banking, PayPal und private Nachrichten â auf keinem GerĂ€t sind unsere Daten so gefĂ€hrdet wie auf dem Smartphone. Dieser kostenlose Ratgeber zeigt Ihnen 5 einfache MaĂnahmen, mit denen Sie Ihr Android-GerĂ€t sofort gegen Hacker und Datenmissbrauch absichern. 5 SchutzmaĂnahmen jetzt kostenlos entdecken
Die HintermĂ€nner nutzten legitime Cloud-Dienste fĂŒr den Mailversand. So umgingen sie herkömmliche Sicherheitsfilter.
Das Problem ist gröĂer: Im ersten Quartal 2026 registrierte Microsoft 8,3 Milliarden Phishing-Bedrohungen via E-Mail. Besonders Business Email Compromise (BEC) legte zu â 10,7 Millionen FĂ€lle. Auch Amazon Simple Email Service (SES) missbrauchen Angreifer zunehmend.
Quishing: 146 Prozent Wachstum in zwei Monaten
Mobile GerĂ€te rĂŒcken ĂŒber neue Wege in den Fokus. âQuishingâ â Phishing per QR-Code â explodiert regelrecht. Im Januar 2026 gab es 7,6 Millionen VorfĂ€lle. Im MĂ€rz waren es 18,7 Millionen. Das entspricht einem Plus von 146 Prozent.
Die US-Verbraucherschutzbehörde FTC warnt vor einer Masche: GefĂ€lschte SMS ĂŒber angebliche VerkehrsverstöĂe enthalten QR-Codes. Die fĂŒhren zu Phishing-Seiten, die Kreditkartendaten und persönliche Informationen abgreifen.
Die Professionalisierung zeigt sich in einer industriellen Lieferkette: Phishing-as-a-Service. Experten schÀtzen die jÀhrlichen Verluste durch Mobilbetrug auf 80 Milliarden US-Dollar. Ein Branchenpanel wies Ende April darauf hin, dass SMS-basierte Zwei-Faktor-Authentifizierung (2FA) ein Hauptziel bleibt.
Kritische LĂŒcken in Android und WhatsApp
Anfang Mai veröffentlichte Google sein Sicherheitsbulletin fĂŒr Android. Die kritische Schwachstelle CVE-2026-0073 in der Systemkomponente âadbdâ ermöglicht RemotecodeausfĂŒhrung ohne Nutzerinteraktion (Zero-Click). Betroffen: Android 14, 15 und 16. Google empfiehlt dringend den Patch-Level 2026-05-01.
Auch WhatsApp schloss zwei LĂŒcken. CVE-2026-23866 betrifft manipulierte Nachrichten, die Medien von bösartigen URLs laden. CVE-2026-23863 ermöglicht Datei-Spoofing in der Windows-Version. Laut Meta gibt es bisher keine Hinweise auf aktive Ausnutzung.
Cisco Talos identifizierte zudem die Schadsoftware âCloudZâ. Der seit Januar 2026 aktive Trojaner kapert die Microsoft Phone Link App auf Windows-PCs. So greifen Angreifer SMS-Nachrichten und Einmal-Passwörter direkt aus der lokalen Datenbank ab. Die Verbreitung lĂ€uft oft ĂŒber gefĂ€lschte Software-Updates.
Ein veraltetes System ist wie eine offene HaustĂŒr fĂŒr Cyberkriminelle, die es auf Ihre persönlichen Daten abgesehen haben. Erfahren Sie in diesem Gratis-Report, wie Sie durch die richtigen Updates SicherheitslĂŒcken schlieĂen und Ihr GerĂ€t rund um die Uhr schĂŒtzen. Kostenlosen Android-Update-Ratgeber herunterladen
Die nordkoreanische Hackergruppe ScarCruft (APT37) kompromittierte Gaming-Plattformen. Ăber manipulierte Spiele installieren sie Backdoors auf Windows- und Android-GerĂ€ten â mit Audioaufnahmen und Dokumentendiebstahl.
Die Industrie schlĂ€gt zurĂŒck
Google hat seine Belohnungen fĂŒr Sicherheitsforscher drastisch erhöht. Bis zu 1,5 Millionen US-Dollar gibt es fĂŒr Zero-Click-Exploits gegen den Titan M2-Sicherheitschip auf Pixel-GerĂ€ten.
Der Netzbetreiber EE erweiterte seinen âScam Guardâ-Dienst. In Kooperation mit Norton scannen KI-Systeme nun E-Mails, SMS und Webinhalte in Echtzeit auf Betrug. 169 Millionen Betrugsversuche wurden bereits blockiert.
Auf der Display Week 2026 prÀsentierte Samsung Display neue OLED-Panels mit integrierten Puls- und Blutdrucksensoren. Sie bieten auch Privacy-Funktionen, die seitliche Blicke unterbinden.
Das Harvard Applied Social Media Lab stellte âKeyringâ vor â ein Open-Source-Wallet, das biometrische Daten ausschlieĂlich lokal speichert.
Die Grenzen zwischen Desktop und Mobile verschwimmen
Cyberkriminelle verschieben ihre Strategien weg von Massenware hin zu hochspezialisierten Angriffen. Compliance-Themen zeigen: Social Engineering bleibt zentral. Dass AiTM-Techniken zunehmen, belegt: Herkömmliche MFA-Apps gelten nicht mehr als unĂŒberwindbar.
Die Zunahme von Quishing und die Ausnutzung von System-Schnittstellen wie Microsoft Phone Link zeigen: Desktop- und mobile Sicherheit verschmelzen. Angreifer nutzen die Synchronisation zwischen GerĂ€ten gezielt aus. Unternehmen mĂŒssen daher die gesamte Interaktion zwischen Plattformen absichern.
Was kommt: KI auf beiden Seiten
FĂŒr die kommenden Monate erwarten Experten mehr KI-Integration â auf Angreifer- und Verteidigerseite. Kriminelle nutzen KI fĂŒr authentischere Phishing-Nachrichten und automatisierte Variationen. Anbieter wie Norton und Google setzen auf KI-basierte Echtzeit-Analysen.
NĂ€chste Woche bringt Apple iOS 26.5. Das Update fĂŒhrt Ende-zu-Ende-VerschlĂŒsselung fĂŒr RCS-Nachrichten zwischen iPhones und Android-GerĂ€ten ein. Das könnte die mobile Kommunikation signifikant sicherer machen.
Doch die gröĂte Schwachstelle bleibt der Mensch. Experten fordern neben technischen Updates kontinuierliche Sensibilisierung der Mitarbeiter â besonders fĂŒr neue Maschen wie gefĂ€lschte Compliance-Vorgaben.
