Die verborgene Kalenderbedrohung, die 4 Millionen Apple-Geräte gefährdet

Gekaperte Kalenderabonnements entwickeln sich zu einer neuen, unauffälligen Methode, mit der Angreifer Phishing und Malware direkt auf Geräte bringen.

Verfasst von
Ken Underhill
Ken Underhill
Dec 1, 2025
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Digitale Kalender mögen wie einige der sichersten Apps auf Ihrem Gerät wirken – doch neue Untersuchungen zeigen, dass sie zu einem mächtigen, übersehenen Angriffsvektor werden. 

Millionen Nutzer, die externe Kalender für Feiertage, Werbeaktionen oder Terminerinnerungen abonnieren, verbinden sich möglicherweise unwissentlich mit aufgegebenen Domains, die nun reif für eine Übernahme sind. 

Angreifer „… können Kalenderdateien bereitstellen, die schädliche Inhalte wie URLs oder Anhänge enthalten können und so ein hilfreiches Werkzeug in einen unerwarteten Angriffsvektor verwandeln“, sagten die Bitsight-Forscher.

Die verborgene Gefahr aufgegebener Kalender-Feeds

Die Bitsight-Forscher übernahmen mehr als 390 solcher kalenderbezogenen Domains in ein Sinkhole und beobachteten täglich Synchronisierungsverkehr von rund 4 Millionen iOS- und macOS-Geräten. 

Da diese Domains einst legitime Kalender hosteten – von Sportveranstaltungen bis zu gesetzlichen Feiertagen –, hinterfragen Nutzer die Quelle nur selten. 

Sobald ein Angreifer die Kontrolle über die Domain erlangt, kann er unbemerkt .ics-Dateien mit URLs, Anhängen oder Social-Engineering-Ködern direkt in Kalender-Apps einschleusen.

Warum Kalender-Phishing schwerer zu erkennen ist

Im Gegensatz zu herkömmlichem E-Mail-Phishing – das Nutzer oft zu erkennen gelernt haben – nutzen kalenderbasierte Angriffe Vertrauen und Automatisierung aus. 

Ein abonnierter Kalender veranlasst das Gerät, regelmäßig über Accept: text/calendar-Header nach Aktualisierungen zu fragen. 

Befindet sich die Domain nun in böswilligen Händen, sendet der Angreifer einfach manipulierte Ereignisse zurück. Diese können schädliche Links, Dateien oder irreführende Titel wie „Security Alert“, „Amazon Notice“ oder sogar leere Leerzeichen enthalten, um Details zu verschleiern.

Advertisement

Die Bitsight-Forscher identifizierten zwei vorherrschende Infrastrukturen hinter diesen Angriffen:

  • Veraltete, base64-ähnliche URI-Muster in Verbindung mit wiederverwendeten Fingerprinting-Skripten auf Hunderten von Domains.
  • Neuere „webcal“-Infrastruktur, bei der täuschende JavaScript-Overlays – etwa gefälschte CAPTCHA-Aufforderungen – Nutzer dazu bringen, auf Zulassen zu klicken, wodurch Push-Benachrichtigungen oder zusätzliche Kalenderabonnements genehmigt werden.

Viele Nutzer gelangten über kompromittierte legitime Websites zu diesen schädlichen Domains. Diese waren mit stark verschleiertem JavaScript infiziert, das der Balada-Injector-Kampagne entspricht. 

Für das Opfer sieht es wie eine routinemäßige Browserprüfung vor dem Laden einer vertrauten Seite aus – bis schädliche Ereignisse in seinem Kalender erscheinen.

Wie Angreifer den Kalenderzugriff monetarisieren

Sobald ein Angreifer das Abonnement kontrolliert, kontrolliert er auch, was auf dem Gerät erscheint. Bitsight beobachtete Kampagnen, die Kalenderereignisse für folgende Zwecke missbrauchen:

  • Nutzer auf Phishing-Seiten zu leiten.
  • Schädliche VPNs zu bewerben, die als Residential Proxies fungieren können.
  • APK-Downloads einzuschleusen, die sich als Spiele oder Tools ausgeben.
  • PDFs bereitzustellen, die Nutzer in tiefergehende Betrugs- oder Malware-Netzwerke weiterleiten.

Einige Werbenetzwerke verkaufen inzwischen offen iOS-Push- oder kalenderbasierte Werbeaktionen und verwandeln diesen Angriffsvektor in ein kommerzielles Ökosystem, in dem sich Bedrohungsakteure Zugang zu den Geräten von Nutzern mieten können.

Advertisement

Kalenderangriffe gehen über Phishing hinaus

Die Kalenderbedrohung beschränkt sich nicht nur auf Phishing-Angriffe. 

Eine Schwachstelle in Zimbra (CVE-2025-27915) zeigte, wie unzureichend bereinigte .ics-Dateien in bestimmten Open-Source-Suiten gespeichertes XSS ermöglichen können, was ohne Interaktion des Nutzers zur Ausführung beliebigen JavaScripts führt.

Unabhängig davon haben Forscher gezeigt, dass Kalenderereignisse für LLM-Prompt-Injection-Angriffe verwendet werden können.

Enthält ein schädliches Ereignis einen Jailbreak-Prompt und bittet ein Nutzer seinen KI-Assistenten, bevorstehende Ereignisse zusammenzufassen, kann das LLM schädliche Aktionen ausführen. 

In großem Maßstab könnte dies über gekaperte Abonnements augenblicklich Millionen von Geräten erreichen.

So schützen Sie Ihre Organisation vor Kalender-Exploits

Digitale Kalender sind unbemerkt zu einer Angriffsfläche mit hohem Risiko geworden und bieten Bedrohungsakteuren über abgelaufene oder gekaperte Abonnements eine direkte Verbindung zu den Geräten der Nutzer. 

Angesichts der zunehmenden Verbreitung schädlicher .ics-Dateien, gefälschter Browserprüfungen und manipulierter Weiterleitungen können herkömmliche, auf E-Mail fokussierte Abwehrmaßnahmen einfach nicht Schritt halten. Organisationen sollten einen mehrschichtigen Ansatz verfolgen, der Folgendes umfasst:

  • Unbekannte oder unnötige Kalenderabonnements auf Unternehmens- und Privatgeräten prüfen und entfernen.
  • Kalenderereignisse wie E-Mails behandeln – klicken Sie nicht auf unbekannte Links, Anhänge oder dringende Aufforderungen.
  • Klare Richtlinien für Kalenderabonnements von Drittanbietern festlegen, insbesondere für Rollen mit weitreichenden Berechtigungen oder hohem Risiko.
  • Schulungen zur Sicherheitsaufklärung ausweiten und dabei kalenderbasiertes Phishing, gefälschte Browserprüfungen und Social-Engineering-Taktiken einbeziehen.
  • DNS, SWG- oder Filterung auf Netzwerkebene verwenden , um schädliche oder abgelaufene Abonnement-Domains und verdächtige .ics-Synchronisierungsanfragen zu blockieren.
  • Mobile Geräte und Endpoint-Geräte härten , indem unbekannte Konfigurationsprofile eingeschränkt, automatische Abonnementaufforderungen nach Möglichkeit deaktiviert und MTD-/MDM-Schutzmaßnahmen durchgesetzt werden.
  • Auf ungewöhnliches Kalender-Synchronisierungsverhalten achten, schädliche Weiterleitungen oder Muster, die auf eingeschleustes JavaScript oder kompromittierte Websites hindeuten.
Advertisement

Die Absicherung von Kalendern ist längst kein Nischenthema mehr – sie ist ein notwendiger Bestandteil moderner Cyberabwehr. 

Da Angreifer weiterhin übersehene Kanäle wie .ics-Abonnements und schädliche Weiterleitungen ausnutzen, müssen Organisationen ihren Schutz über die herkömmliche, auf E-Mail fokussierte Sicherheit hinaus erweitern.

Der Aufstieg kalenderbasierter Cyberangriffe

Kalenderabonnements – einst eine unbedeutende Komfortfunktion – haben sich zu einem skalierbaren, reibungsarmen Angriffskanal entwickelt, der E-Mail-Abwehrmaßnahmen vollständig umgeht. 

Da Bedrohungsakteure zunehmend vertrauensbasierte Systeme und Automatisierung ausnutzen, müssen Organisationen überdenken, wo ihre tatsächlichen Angriffsflächen liegen. 

Moderne Sicherheitsstrategien müssen Kalender nicht als harmlose Hilfsprogramme, sondern als potenzielle Verbreitungswege für Phishing, Malware und sogar KI-gesteuerte Ausnutzung betrachten.

und unterstreicht damit den Wert der Zero-Trust-Prinzipien. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.