Neue Phishing-Masche zielt auf 434 Millionen PayPal-Nutzer

Eine neue PayPal-Phishing-Kampagne fügt Angreifer als sekundäre Benutzer hinzu und ermöglicht es ihnen, Konten zu leeren und dabei herkömmliche Erkennungsmethoden zu umgehen.

Verfasst von
Ken Underhill
Ken Underhill
Sep 4, 2025
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine neue Phishing-Kampagne zielt auf die 434 Millionen aktiven PayPal-Nutzer ab – mit äußerst irreführenden E-Mails zur „Einrichtung Ihres Kontoprofils“, die Angreifern Zugriff auf die Konten ihrer Opfer verschaffen. 

Anders als typische Köder nutzt diese Kampagne die eigene Infrastruktur von PayPal, um die Erkennung zu umgehen.

„Die Gefahr besteht darin, dass ein sekundärer Benutzer Zahlungen auslösen kann“, schrieb Pieter Arntz, ein MalwareBytes-Forscher, mit Blick auf den Angriff, bei dem ein sekundärer PayPal-Benutzer angelegt wird. „Mit anderen Worten: Der Betrüger könnte Ihr PayPal-Konto vollständig leeren.“

So funktioniert der Angriff – und deshalb ist er wichtig

Der Angriff beginnt mit gefälschten E-Mails, die scheinbar von service@paypal.com oder service@paypal.co.uk stammen und Opfer auffordern, fingierte Transaktionen über 910,45 US-Dollar bei Kraken.com zu bestätigen. 

Beim Anklicken des Links werden die Opfer zur echten PayPal-Infrastruktur weitergeleitet, wo sich die Angreifer als sekundäre Benutzer eintragen. Diese Taktik umgeht URL-Prüfungen und herkömmliche Phishing-Abwehrmaßnahmen, indem sie legitime PayPal-Domains nutzt.

Aus technischer Sicht nutzt die Kampagne Schwachstellen bei der E-Mail-Authentifizierung aus, indem sie Absenderfelder fälscht und die Kontodelegation von PayPal missbraucht. Die Phishing-E-Mails wirken mit authentischem Branding und dringlichen Aufforderungen überzeugend, doch die Malwarebytes-Analysten stellten subtile Warnsignale fest, darunter:

  • Ungewöhnliche „.test-google-a.com“-Adressen
  • Nicht zusammenpassende Betreffzeilen
  • Fehlende persönliche Anreden

Zusammengenommen zeigen diese Elemente, wie Angreifer technische Schwachstellen mit Social Engineering kombinieren, um ihre Erfolgschancen zu erhöhen. Indem sie sich als autorisierte sekundäre Benutzer eintragen, erhalten Angreifer umfangreiche Berechtigungen, etwa zum Auslösen von Zahlungen und Leeren von Guthaben.

Da die URLs auf vertrauenswürdige PayPal-Domains verweisen, erkennen sowohl automatisierte Erkennungstools als auch Endbenutzer die Aktivitäten häufig nicht als bösartig. Analysten bestätigten, dass die Kampagne seit mehr als einem Monat aktiv ist und sich über kompromittierte E-Mail-Datenbanken mit Verknüpfungen zu PayPal-Konten verbreitet.

Die Kampagne markiert eine neue Phase des Finanzbetrugs. Statt gefälschte Websites zu erstellen, missbrauchen Angreifer nun native Funktionen – dadurch ist Phishing schwerer zu erkennen und für Unternehmen gefährlicher. Mit der Weiterentwicklung von Finanzplattformen müssen sich auch die Abwehrmaßnahmen weiterentwickeln, denn die Grenze zwischen „legitim“ und „bösartig“ verschwimmt rasant.

Advertisement

So können Unternehmen reagieren

Um diesen sich weiterentwickelnden Taktiken entgegenzuwirken, sollten Unternehmen mehrschichtige Abwehrmaßnahmen einführen und sowohl technische Kontrollen als auch das Sicherheitsbewusstsein der Nutzer stärken:

  • Mitarbeiter darin schulen, gefälschte PayPal-E-Mails und Phishing im Zusammenhang mit dem Hinzufügen „sekundärer Benutzer“ zu erkennen.
  • Nutzer dazu anhalten, PayPal-Aktivitäten durch eine direkte Anmeldung zu überprüfen, statt über E-Mail-Links.
  • Transaktionen, Netzwerkaktivitäten und delegierte Berechtigungen auf ungewöhnliches Verhalten bei PayPal überwachen.
  • Die E-Mail-Authentifizierung mit SPF, DKIM und DMARC stärken, um gefälschte Absender zu blockieren.
  • PayPal-Benachrichtigungen für Kontoänderungen, neue Benutzer und verdächtige Aktivitäten aktivieren.
  • MFA erzwingen bei PayPal-Anmeldungen, die Nutzung auf bestimmte Unternehmenskonten beschränken und den Zugriff streng kontrollieren.
  • Playbooks für die Reaktion auf Sicherheitsvorfälle pflegen und Kontoberechtigungen bei PayPal und anderen Finanz-SaaS-Plattformen regelmäßig überprüfen.

Je ausgefeilter die Phishing-Taktiken werden, desto eher müssen Verteidiger davon ausgehen, dass Angreifer zunehmend vertrauenswürdige Plattformen ausnutzen, statt offensichtliche Fälschungen zu erstellen.

Die Schlussfolgerung ist eindeutig: Der Schutz von Finanzkonten erfordert heute Wachsamkeit gegenüber externen Bedrohungen ebenso wie gegenüber dem Missbrauch legitimer Funktionen, die Angreifer in Angriffspunkte verwandeln.Wenn Angreifer PayPals eigene Tools für ihre Zwecke einsetzen können, stellen Sie sich vor, was ein maßgeschneiderter Spearphishing-Angriff anrichten könnte. Erfahren Sie jetzt, wie Sie Ihre Abwehr stärken.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.