Digitale Kalender mögen wie einige der sichersten Apps auf Ihrem Gerät wirken – doch neue Untersuchungen zeigen, dass sie zu einem mächtigen, übersehenen Angriffsvektor werden.
Millionen Nutzer, die externe Kalender für Feiertage, Werbeaktionen oder Terminerinnerungen abonnieren, verbinden sich möglicherweise unwissentlich mit aufgegebenen Domains, die nun reif für eine Übernahme sind.
Angreifer „… können Kalenderdateien bereitstellen, die schädliche Inhalte wie URLs oder Anhänge enthalten können und so ein hilfreiches Werkzeug in einen unerwarteten Angriffsvektor verwandeln“, sagten die Bitsight-Forscher.
Die verborgene Gefahr aufgegebener Kalender-Feeds
Die Bitsight-Forscher übernahmen mehr als 390 solcher kalenderbezogenen Domains in ein Sinkhole und beobachteten täglich Synchronisierungsverkehr von rund 4 Millionen iOS- und macOS-Geräten.
Da diese Domains einst legitime Kalender hosteten – von Sportveranstaltungen bis zu gesetzlichen Feiertagen –, hinterfragen Nutzer die Quelle nur selten.
Sobald ein Angreifer die Kontrolle über die Domain erlangt, kann er unbemerkt .ics-Dateien mit URLs, Anhängen oder Social-Engineering-Ködern direkt in Kalender-Apps einschleusen.
Warum Kalender-Phishing schwerer zu erkennen ist
Im Gegensatz zu herkömmlichem E-Mail-Phishing – das Nutzer oft zu erkennen gelernt haben – nutzen kalenderbasierte Angriffe Vertrauen und Automatisierung aus.
Ein abonnierter Kalender veranlasst das Gerät, regelmäßig über Accept: text/calendar-Header nach Aktualisierungen zu fragen.
Befindet sich die Domain nun in böswilligen Händen, sendet der Angreifer einfach manipulierte Ereignisse zurück. Diese können schädliche Links, Dateien oder irreführende Titel wie „Security Alert“, „Amazon Notice“ oder sogar leere Leerzeichen enthalten, um Details zu verschleiern.
Die Bitsight-Forscher identifizierten zwei vorherrschende Infrastrukturen hinter diesen Angriffen:
- Veraltete, base64-ähnliche URI-Muster in Verbindung mit wiederverwendeten Fingerprinting-Skripten auf Hunderten von Domains.
- Neuere „webcal“-Infrastruktur, bei der täuschende JavaScript-Overlays – etwa gefälschte CAPTCHA-Aufforderungen – Nutzer dazu bringen, auf Zulassen zu klicken, wodurch Push-Benachrichtigungen oder zusätzliche Kalenderabonnements genehmigt werden.
Viele Nutzer gelangten über kompromittierte legitime Websites zu diesen schädlichen Domains. Diese waren mit stark verschleiertem JavaScript infiziert, das der Balada-Injector-Kampagne entspricht.
Für das Opfer sieht es wie eine routinemäßige Browserprüfung vor dem Laden einer vertrauten Seite aus – bis schädliche Ereignisse in seinem Kalender erscheinen.
Wie Angreifer den Kalenderzugriff monetarisieren
Sobald ein Angreifer das Abonnement kontrolliert, kontrolliert er auch, was auf dem Gerät erscheint. Bitsight beobachtete Kampagnen, die Kalenderereignisse für folgende Zwecke missbrauchen:
- Nutzer auf Phishing-Seiten zu leiten.
- Schädliche VPNs zu bewerben, die als Residential Proxies fungieren können.
- APK-Downloads einzuschleusen, die sich als Spiele oder Tools ausgeben.
- PDFs bereitzustellen, die Nutzer in tiefergehende Betrugs- oder Malware-Netzwerke weiterleiten.
Einige Werbenetzwerke verkaufen inzwischen offen iOS-Push- oder kalenderbasierte Werbeaktionen und verwandeln diesen Angriffsvektor in ein kommerzielles Ökosystem, in dem sich Bedrohungsakteure Zugang zu den Geräten von Nutzern mieten können.
Kalenderangriffe gehen über Phishing hinaus
Die Kalenderbedrohung beschränkt sich nicht nur auf Phishing-Angriffe.
Eine Schwachstelle in Zimbra (CVE-2025-27915) zeigte, wie unzureichend bereinigte .ics-Dateien in bestimmten Open-Source-Suiten gespeichertes XSS ermöglichen können, was ohne Interaktion des Nutzers zur Ausführung beliebigen JavaScripts führt.
Unabhängig davon haben Forscher gezeigt, dass Kalenderereignisse für LLM-Prompt-Injection-Angriffe verwendet werden können.
Enthält ein schädliches Ereignis einen Jailbreak-Prompt und bittet ein Nutzer seinen KI-Assistenten, bevorstehende Ereignisse zusammenzufassen, kann das LLM schädliche Aktionen ausführen.
In großem Maßstab könnte dies über gekaperte Abonnements augenblicklich Millionen von Geräten erreichen.
So schützen Sie Ihre Organisation vor Kalender-Exploits
Digitale Kalender sind unbemerkt zu einer Angriffsfläche mit hohem Risiko geworden und bieten Bedrohungsakteuren über abgelaufene oder gekaperte Abonnements eine direkte Verbindung zu den Geräten der Nutzer.
Angesichts der zunehmenden Verbreitung schädlicher .ics-Dateien, gefälschter Browserprüfungen und manipulierter Weiterleitungen können herkömmliche, auf E-Mail fokussierte Abwehrmaßnahmen einfach nicht Schritt halten. Organisationen sollten einen mehrschichtigen Ansatz verfolgen, der Folgendes umfasst:
- Unbekannte oder unnötige Kalenderabonnements auf Unternehmens- und Privatgeräten prüfen und entfernen.
- Kalenderereignisse wie E-Mails behandeln – klicken Sie nicht auf unbekannte Links, Anhänge oder dringende Aufforderungen.
- Klare Richtlinien für Kalenderabonnements von Drittanbietern festlegen, insbesondere für Rollen mit weitreichenden Berechtigungen oder hohem Risiko.
- Schulungen zur Sicherheitsaufklärung ausweiten und dabei kalenderbasiertes Phishing, gefälschte Browserprüfungen und Social-Engineering-Taktiken einbeziehen.
- DNS, SWG- oder Filterung auf Netzwerkebene verwenden , um schädliche oder abgelaufene Abonnement-Domains und verdächtige .ics-Synchronisierungsanfragen zu blockieren.
- Mobile Geräte und Endpoint-Geräte härten , indem unbekannte Konfigurationsprofile eingeschränkt, automatische Abonnementaufforderungen nach Möglichkeit deaktiviert und MTD-/MDM-Schutzmaßnahmen durchgesetzt werden.
- Auf ungewöhnliches Kalender-Synchronisierungsverhalten achten, schädliche Weiterleitungen oder Muster, die auf eingeschleustes JavaScript oder kompromittierte Websites hindeuten.
Die Absicherung von Kalendern ist längst kein Nischenthema mehr – sie ist ein notwendiger Bestandteil moderner Cyberabwehr.
Da Angreifer weiterhin übersehene Kanäle wie .ics-Abonnements und schädliche Weiterleitungen ausnutzen, müssen Organisationen ihren Schutz über die herkömmliche, auf E-Mail fokussierte Sicherheit hinaus erweitern.
Der Aufstieg kalenderbasierter Cyberangriffe
Kalenderabonnements – einst eine unbedeutende Komfortfunktion – haben sich zu einem skalierbaren, reibungsarmen Angriffskanal entwickelt, der E-Mail-Abwehrmaßnahmen vollständig umgeht.
Da Bedrohungsakteure zunehmend vertrauensbasierte Systeme und Automatisierung ausnutzen, müssen Organisationen überdenken, wo ihre tatsächlichen Angriffsflächen liegen.
Moderne Sicherheitsstrategien müssen Kalender nicht als harmlose Hilfsprogramme, sondern als potenzielle Verbreitungswege für Phishing, Malware und sogar KI-gesteuerte Ausnutzung betrachten.
und unterstreicht damit den Wert der Zero-Trust-Prinzipien.





