Cyberwelle, MFA-Umgehungen

Neue Cyberwelle: 35.000 MFA-Umgehungen in 26 LĂ€ndern

05.05.2026 - 21:16:11 | boerse-global.de

Eine globale Angriffswelle nutzt gefĂ€lschte Compliance-Mails und QR-Codes, um MFA zu umgehen. Android-LĂŒcken und Schadsoftware verschĂ€rfen die Lage.

Neue Cyberwelle: 35.000 MFA-Umgehungen in 26 LĂ€ndern - Bild: ĂŒber boerse-global.de
Neue Cyberwelle: 35.000 MFA-Umgehungen in 26 LĂ€ndern - Bild: ĂŒber boerse-global.de

Im Zentrum: gefÀlschte Compliance-Mails, die die Multi-Faktor-Authentifizierung (MFA) aushebeln.

So funktionieren die AiTM-Angriffe

Mitte April entdeckten Microsoft-Forscher eine global koordinierte Kampagne. Die Angreifer verschickten tĂ€uschend echte E-Mails mit dem Betreff „Code of Conduct“. Die EmpfĂ€nger sollten neue Compliance-Vorgaben bestĂ€tigen.

Rund 35.000 Nutzer in 26 LĂ€ndern waren betroffen. 92 Prozent der Opfer sitzen in den USA, besonders im Gesundheitswesen und Finanzsektor.

Die Methode: Adversary-in-the-Middle (AiTM). Die Kriminellen schalten einen Proxy zwischen Nutzer und Login-Dienst. Gibt der Anwender seine Zugangsdaten und den MFA-Code ein, fangen die Angreifer das Authentifizierungs-Token ab. Sie ĂŒbernehmen die IdentitĂ€t, ohne Passwort oder zweiten Faktor dauerhaft zu kontrollieren.

Anzeige

Banking, PayPal und private Nachrichten – auf keinem GerĂ€t sind unsere Daten so gefĂ€hrdet wie auf dem Smartphone. Dieser kostenlose Ratgeber zeigt Ihnen 5 einfache Maßnahmen, mit denen Sie Ihr Android-GerĂ€t sofort gegen Hacker und Datenmissbrauch absichern. 5 Schutzmaßnahmen jetzt kostenlos entdecken

Die HintermĂ€nner nutzten legitime Cloud-Dienste fĂŒr den Mailversand. So umgingen sie herkömmliche Sicherheitsfilter.

Das Problem ist grĂ¶ĂŸer: Im ersten Quartal 2026 registrierte Microsoft 8,3 Milliarden Phishing-Bedrohungen via E-Mail. Besonders Business Email Compromise (BEC) legte zu – 10,7 Millionen FĂ€lle. Auch Amazon Simple Email Service (SES) missbrauchen Angreifer zunehmend.

Quishing: 146 Prozent Wachstum in zwei Monaten

Mobile GerĂ€te rĂŒcken ĂŒber neue Wege in den Fokus. „Quishing“ – Phishing per QR-Code – explodiert regelrecht. Im Januar 2026 gab es 7,6 Millionen VorfĂ€lle. Im MĂ€rz waren es 18,7 Millionen. Das entspricht einem Plus von 146 Prozent.

Die US-Verbraucherschutzbehörde FTC warnt vor einer Masche: GefĂ€lschte SMS ĂŒber angebliche VerkehrsverstĂ¶ĂŸe enthalten QR-Codes. Die fĂŒhren zu Phishing-Seiten, die Kreditkartendaten und persönliche Informationen abgreifen.

Die Professionalisierung zeigt sich in einer industriellen Lieferkette: Phishing-as-a-Service. Experten schÀtzen die jÀhrlichen Verluste durch Mobilbetrug auf 80 Milliarden US-Dollar. Ein Branchenpanel wies Ende April darauf hin, dass SMS-basierte Zwei-Faktor-Authentifizierung (2FA) ein Hauptziel bleibt.

Kritische LĂŒcken in Android und WhatsApp

Anfang Mai veröffentlichte Google sein Sicherheitsbulletin fĂŒr Android. Die kritische Schwachstelle CVE-2026-0073 in der Systemkomponente „adbd“ ermöglicht RemotecodeausfĂŒhrung ohne Nutzerinteraktion (Zero-Click). Betroffen: Android 14, 15 und 16. Google empfiehlt dringend den Patch-Level 2026-05-01.

Auch WhatsApp schloss zwei LĂŒcken. CVE-2026-23866 betrifft manipulierte Nachrichten, die Medien von bösartigen URLs laden. CVE-2026-23863 ermöglicht Datei-Spoofing in der Windows-Version. Laut Meta gibt es bisher keine Hinweise auf aktive Ausnutzung.

Cisco Talos identifizierte zudem die Schadsoftware „CloudZ“. Der seit Januar 2026 aktive Trojaner kapert die Microsoft Phone Link App auf Windows-PCs. So greifen Angreifer SMS-Nachrichten und Einmal-Passwörter direkt aus der lokalen Datenbank ab. Die Verbreitung lĂ€uft oft ĂŒber gefĂ€lschte Software-Updates.

Anzeige

Ein veraltetes System ist wie eine offene HaustĂŒr fĂŒr Cyberkriminelle, die es auf Ihre persönlichen Daten abgesehen haben. Erfahren Sie in diesem Gratis-Report, wie Sie durch die richtigen Updates SicherheitslĂŒcken schließen und Ihr GerĂ€t rund um die Uhr schĂŒtzen. Kostenlosen Android-Update-Ratgeber herunterladen

Die nordkoreanische Hackergruppe ScarCruft (APT37) kompromittierte Gaming-Plattformen. Über manipulierte Spiele installieren sie Backdoors auf Windows- und Android-GerĂ€ten – mit Audioaufnahmen und Dokumentendiebstahl.

Die Industrie schlĂ€gt zurĂŒck

Google hat seine Belohnungen fĂŒr Sicherheitsforscher drastisch erhöht. Bis zu 1,5 Millionen US-Dollar gibt es fĂŒr Zero-Click-Exploits gegen den Titan M2-Sicherheitschip auf Pixel-GerĂ€ten.

Der Netzbetreiber EE erweiterte seinen „Scam Guard“-Dienst. In Kooperation mit Norton scannen KI-Systeme nun E-Mails, SMS und Webinhalte in Echtzeit auf Betrug. 169 Millionen Betrugsversuche wurden bereits blockiert.

Auf der Display Week 2026 prÀsentierte Samsung Display neue OLED-Panels mit integrierten Puls- und Blutdrucksensoren. Sie bieten auch Privacy-Funktionen, die seitliche Blicke unterbinden.

Das Harvard Applied Social Media Lab stellte „Keyring“ vor – ein Open-Source-Wallet, das biometrische Daten ausschließlich lokal speichert.

Die Grenzen zwischen Desktop und Mobile verschwimmen

Cyberkriminelle verschieben ihre Strategien weg von Massenware hin zu hochspezialisierten Angriffen. Compliance-Themen zeigen: Social Engineering bleibt zentral. Dass AiTM-Techniken zunehmen, belegt: Herkömmliche MFA-Apps gelten nicht mehr als unĂŒberwindbar.

Die Zunahme von Quishing und die Ausnutzung von System-Schnittstellen wie Microsoft Phone Link zeigen: Desktop- und mobile Sicherheit verschmelzen. Angreifer nutzen die Synchronisation zwischen GerĂ€ten gezielt aus. Unternehmen mĂŒssen daher die gesamte Interaktion zwischen Plattformen absichern.

Was kommt: KI auf beiden Seiten

FĂŒr die kommenden Monate erwarten Experten mehr KI-Integration – auf Angreifer- und Verteidigerseite. Kriminelle nutzen KI fĂŒr authentischere Phishing-Nachrichten und automatisierte Variationen. Anbieter wie Norton und Google setzen auf KI-basierte Echtzeit-Analysen.

NĂ€chste Woche bringt Apple iOS 26.5. Das Update fĂŒhrt Ende-zu-Ende-VerschlĂŒsselung fĂŒr RCS-Nachrichten zwischen iPhones und Android-GerĂ€ten ein. Das könnte die mobile Kommunikation signifikant sicherer machen.

Doch die grĂ¶ĂŸte Schwachstelle bleibt der Mensch. Experten fordern neben technischen Updates kontinuierliche Sensibilisierung der Mitarbeiter – besonders fĂŒr neue Maschen wie gefĂ€lschte Compliance-Vorgaben.

de | wissenschaft | 69283101 |