Google im Fokus: Indische Polizei entdeckt 513.000 Gmail-Konten mit Verbindungen zu kriminellen Aktivitäten

Die indische Polizei hat im Rahmen einer strafrechtlichen Untersuchung mehr als 513.000 Gmail-IDs aufgedeckt. Das wirft Fragen zu 2FA, Kontomissbrauch und digitalem Vertrauen auf.

Sep 16, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Die Zwei-Faktor-Authentifizierung kann es erschweren, ein Gmail-Konto zu übernehmen. Sie macht die Person dahinter jedoch nicht zwangsläufig legitim.

Die indische Polizei gibt an, bei der Untersuchung eines Netzwerks, das mutmaßlich mit fingierten Bombendrohungen gegen Regierungsgebäude in Verbindung steht, 513.847 Gmail-IDs und zugehörige Zugangsdaten aufgedeckt zu haben. Die Behörden wollen nun von Google wissen, wie eine derart große Sammlung von Konten offenbar erstellt und betrieben werden konnte, obwohl zusätzliche Authentifizierungsschutzmaßnahmen aktiviert waren.

Die Ermittler haben nicht festgestellt, dass Googles 2FA kompromittiert wurde. Stattdessen wirft der Fall eine andere Sicherheitsfrage auf: Wie viel Vertrauen sollten Nutzer in die Signale setzen, die Plattformen verwenden, um legitime Konten von missbräuchlich genutzten zu unterscheiden?

Wie die Polizei das Netzwerk mit 513.847 Konten aufdeckte

Laut Reuters, erhielt die Regierung des Bundesstaates Gujarat am 10. September, zwei Tage vor dem geplanten BRICS-Gipfel in Neu-Delhi, eine Bombendrohung gegen den Gipfel.

Spätere polizeiliche Ermittlungen bestätigten, dass die Drohung fingiert war, doch damit gaben sich die Behörden nicht zufrieden. Die Polizei von Gujarat nahm später zwei Personen fest, die mit der gefälschten Drohung in Verbindung standen, und stieß dadurch auf ein weitaus größeres Netzwerk dahinter.

Die Polizei gibt an, dass die Ermittlungen 513.847 Gmail-IDs zutage gefördert hätten, die angeblich seit 2022 betrieben wurden. Die Ermittler fanden außerdem Belege dafür, dass die Konten nicht einfach nur für den eigenen Gebrauch der Verdächtigen vorgehalten wurden: Sie lieferten Kontingente an andere, darunter einen Käufer in Bangladesch, wobei einige Zahlungen in Kryptowährung erfolgten.

Damit änderte sich der Umfang der Ermittlungen. Statt nur den Absender hinter einer einzelnen Bombendrohung zu verfolgen, untersuchte die Polizei nun eine Operation, die angeblich einen großen Pool von E-Mail-Konten aufgebaut hatte, die verteilt und für betrügerische Aktivitäten genutzt werden konnten.

Advertisement

2FA beantwortet nicht die wichtigste Frage

Die Zwei-Faktor-Authentifizierung soll ein Konto in erster Linie vor unbefugtem Zugriff schützen, indem sie zusätzlich zu einem Passwort einen zweiten Faktor verlangt. Was sie allein jedoch nicht leistet, ist der Nachweis, dass die Person, die das Konto kontrolliert, legitim ist.

Diese Unterscheidung steht im Zentrum der Ermittlungen in Gujarat. Die Polizei will wissen, wie es einer mutmaßlich kriminellen Operation gelang, eine derart große Zahl von Gmail-Konten zu erstellen oder zu kontrollieren, und ob dabei Googles Schutzmaßnahmen bei der Kontoerstellung oder zur Kontosicherheit umgangen wurden.

Die Ermittler haben bislang nicht öffentlich festgestellt, wie die Konten in diesem Umfang erstellt wurden oder ob ein Sicherheitsmechanismus von Google technisch umgangen wurde. Die Polizei von Gujarat will Google im Rahmen der Ermittlungen befragen und das Unternehmen laut Reuters auffordern, die Schutzmaßnahmen gegen ähnlichen Missbrauch zu verstärken.

Bis weitere Einzelheiten bekannt werden, ist allein der Umfang des Kontonetzwerks bemerkenswert. Er sollte jedoch nicht als Beleg dafür gewertet werden, dass Googles 2FA selbst überwunden wurde.

Warum legitime Sicherheitssignale dennoch irreführend sein können

Das größere Risiko geht über Gmail hinaus. Viele der digitalen Signale, anhand derer Menschen beurteilen, ob ein Konto legitim ist, können selbst erworben, erzeugt oder missbraucht werden.

The Guardian berichtete 2023 , dass Betrüger verifizierte X-Konten nutzten, um sich als legitime Unternehmen auszugeben und Kunden anzusprechen, die Unterstützung suchten. Das Verifizierungsabzeichen war echt. Die Absichten der Personen, die einige dieser Konten kontrollierten, waren es nicht.

Eine E-Mail-Adresse kann funktionsfähig und durch 2FA geschützt sein, ohne zu beweisen, dass die Person dahinter vertrauenswürdig ist. Authentifizierung kann dabei helfen, die Kontrolle über ein Konto nachzuweisen; sie belegt jedoch nicht zwangsläufig die Identität oder die Absichten.

Für Nutzer bedeutet das, Vertrauenssignale auf Kontoebene als Indizien und nicht als Beweise zu betrachten. Unternehmen sollten eine unabhängige Überprüfung hinzufügen, wenn Anfragen Zahlungen, das Zurücksetzen von Passwörtern, vertrauliche Informationen, den Kontozugriff oder Änderungen an Finanzdaten betreffen. Eine vertraute E-Mail-Adresse, eine Authentifizierungsmethode oder ein Verifizierungsabzeichen sollte niemals das Einzige sein, was zwischen einer Anfrage und einer folgenreichen Aktion steht.

Advertisement

Mehr dazu: Erfahren Sie, wie das N0va-Phishkit legitime Microsoft-Authentifizierung missbraucht, um Zugriff zu erlangen, selbst nachdem Nutzer MFA abgeschlossen haben.

Joseph Chisom Ofonagoro

Joseph is a Technical Writer with about 3 years of experience in the industry, also advancing a career in cyber threat intelligence. He is passionate about the responsible use of technology, a passion that led him into cybersecurity. As an undergrad, he leads a novel community of technology enthusiasts at his school, NOUN, where he guides and shares resources for beginners in tech. His writing experience includes a diverse range of topics, from consumer tech to startups to tutorials. Additionally, he periodically shares case studies and research reports on cybersecurity on his social media pages.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.