OAuth-Consent-Phishing, FBI

OAuth-Consent-Phishing: FBI warnt vor Kontoübernahme ohne Passwortdiebstahl

Veröffentlicht am: 26.09.2026 um 16:33 Uhr | Redaktion boerse-global.de

Das FBI beschreibt eine Angriffsmethode mit erteilten App-Rechten; Abhilfe schafft der manuelle Entzug verdächtiger Berechtigungen.

FBI warnt vor OAuth-Phishing: Kontozugriff ohne Passwortdiebstahl
Ein geschlossener Laptop auf einem schlichten Holztisch in einem schwach beleuchteten Raum. Illustration mit AI erstellt.

Das US-amerikanische Federal Bureau of Investigation und dessen Internet Crime Complaint Center warnen vor einer Methode zur Kontoübernahme mittels sogenanntem OAuth-Consent-Phishing.

Wie aus einem Bericht vom 26. September 2026 hervorgeht, thematisierte die Bundesbehörde die Bedrohung in einer öffentlichen Sicherheitsmitteilung vom 1. September 2026. Angreifer verschaffen sich dabei Zugriff auf E-Mail-Konten, Cloud-Speicher und Kontaktdaten, ohne auf gestohlene Zugangsdaten angewiesen zu sein.

Zugriff über legitime Schnittstellen statt Passwortdiebstahl

Das Vorgehen unterscheidet sich grundlegend von klassischen Phishing-Angriffen. Opfer werden zunächst auf die echten Anmeldeseiten etablierter Anbieter wie Google oder Microsoft geleitet, wo sie sich regulär authentifizieren.

Im Anschluss präsentiert ihnen das System eine scheinbar legitime Anwendung, die bestimmte Zugriffsrechte anfordert. Stimmen Nutzer dieser Autorisierung zu, räumen sie der Schadsoftware Schnittstellenrechte auf ihre Kontodaten ein.

Durch dieses Verfahren sichern sich die Angreifer laut den Ermittlern einen dauerhaften API-Zugriff auf das Konto, ohne dafür Passwörter oder Codes der Multi-Faktor-Authentifizierung abfangen zu müssen. Herkömmliche Sicherheitsmaßnahmen laufen in diesem Szenario ins Leere.

Weder das Zurücksetzen des Passworts noch das Aktivieren der Multi-Faktor-Authentifizierung oder das Generieren neuer Wiederherstellungscodes unterbinden den Zugriff der Täter. Die einzige wirksame Abhilfe besteht darin, der fraglichen Drittanbieter-Anwendung die erteilten Berechtigungen manuell zu entziehen.

Anzeige

Angesichts solch raffinierter Angriffsmethoden, die herkömmliche Passwörter nutzlos machen, wird der Wechsel auf modernste Sicherheitstechnologien immer wichtiger. Dieser kostenlose Report zeigt Ihnen, wie Sie mit Passkeys eine sicherere Alternative ohne Passwort-Stress bei Diensten wie Google oder Amazon einrichten. Passkey-Ratgeber jetzt kostenlos herunterladen

Zielgerichtete Angriffe über private Kanäle

Dem Internet Crime Complaint Center zufolge werden entsprechende Aktivitäten bereits seit Ende 2025 beobachtet. Die Täter nehmen dabei vor allem private Benutzerkonten von Personen des öffentlichen Interesses sowie deren Familienangehörigen und persönlichen Bekannten ins Visier. Die Kontaktaufnahme zur Vorbereitung des Angriffs erfolgt in der Regel über Messaging-Dienste oder per E-Mail.

Genaue Angaben über die Zahl der bisherigen Opfer machten die Ermittler nicht. Ebenso wenig liegt derzeit eine Zuordnung der Kampagnen zu einer bestimmten Bedrohungsgruppe vor.

Anzeige

Wer sich mit dem Schutz seiner digitalen Identität befasst, sollte über die neuesten technologischen Standards informiert sein, um Hackern keine Chance mehr zu geben. Erfahren Sie in diesem kostenlosen Leitfaden, warum Experten heute auf Passkeys setzen, um Phishing und Datenklau effektiv zu verhindern. Kostenlosen Report zur sicheren Anmeldung anfordern

Handlungsempfehlungen für Nutzer und Unternehmen

Zur Absicherung empfiehlt sich die regelmäßige Kontrolle der verknüpften Konten und Anwendungen. Bei Google und Microsoft lässt sich in den Sicherheitseinstellungen der jeweiligen Benutzerprofile einsehen, welche Drittanbieterdienste Zugriffsrechte besitzen. Verdächtige oder nicht mehr genutzte Apps sollten dort umgehend entfernt werden.

Für Organisationen und Unternehmen bestehen zusätzliche administrative Steuerungsoptionen. In Microsoft 365 haben Systemadministratoren die Möglichkeit, die unternehmensweite Zustimmung zu Anwendungen durch Endnutzer zentral zu sperren. Auf diese Weise können Beschäftigte Drittanwendungen keine weitreichenden Berechtigungen erteilen, ohne dass die IT-Abteilung den Zugriff zuvor geprüft und freigegeben hat.

Disclaimer...

de | wissenschaft | 70186698 |