Hacker schleusen Phishing über Google ein, um Microsoft-Zugangsdaten zu stehlen

KnowBe4 hat Hacker dabei entdeckt, wie sie vertrauenswürdige Google-Dienste missbrauchen, um Phishing-Seiten zu verbergen, die Microsoft-Zugangsdaten stehlen und dauerhaften Fernzugriff über ScreenConnect ermöglichen.

Verfasst von
Liz Ticong
Liz Ticong
Sep 9, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine vertraute Google-Adresse in einer verdächtigen E-Mail könnte genau das sein, worauf Angreifer hoffen, dass Sie ihr vertrauen.

Das KnowBe4 Threat Lab hat eine aktive, groß angelegte Phishing-Kampagne aufgedeckt, die Unternehmensziele über legitime Google-Dienste schleust, bevor sie auf bösartige Seiten umgeleitet werden. Die Forscher stellten fest, dass diese Vorgehensweise dazu beitragen kann, dass Links frühe Sicherheitsprüfungen überstehen.

Der Angriff wird im Verlauf der Weiterleitungskette zunehmend personalisiert: Einige Opfer erhalten Phishing-Seiten, die auf ihren Arbeitgeber und ihre E-Mail-Adresse zugeschnitten sind.

Weiterleitungstricks halten die Phishing-Seite verborgen

Varianten der Kampagne liefen in unterschiedlichen Kombinationen über Dienste wie Google Meet, die Google-Suche und DoubleClick, was Versuche erschwerte, einen einzigen festen Pfad zu blockieren.

Einige Links enthielten außerdem Zielinformationen in einem Teil der URL, den frühere Dienste nicht erhielten, sodass nützliche Informationen vor einigen automatisierten Prüfungen verborgen blieben.

Bevor die Phishing-Seite angezeigt wird, prüft die von den Angreifern kontrollierte Website, ob der Besucher offenbar ein echtes Unternehmensziel ist. Gefälschte Eingabeaufforderungen zur menschlichen Verifizierung und Prüfungen der Unternehmensdomain können die Wahrscheinlichkeit verringern, dass Forscher oder automatisierte Scanner die bösartige Seite sehen.

Opfer landen auf Seiten, die um ihren eigenen Arbeitsplatz herum aufgebaut sind

Besucher, die diese Prüfungen bestehen, können auf einer Seite landen, die um ihren Arbeitgeber herum aufgebaut ist. Das Kit kann Berichten zufolge das echte Logo des Unternehmens abrufen und die Anmeldeaufforderung über ein Bild seiner öffentlich zugänglichen Website legen. Auch die E-Mail-Adressen der Opfer können bereits vorausgefüllt sein.

Die Unterstützung für 16 Sprachen deutet auf eine globale Zielgruppe hin. KnowBe4 beobachtete Unternehmensziele aus den Bereichen Fertigung und Behörden sowie aus Finanz- und Non-Profit-Organisationen. Zu den Ködern gehörten unter anderem Aufforderungen zur Dokumentenprüfung und Warnungen vor dem Ablauf von Postfächern sowie andere geschäftliche Nachrichten.

Einige Sitzungen führen zu gefälschten Microsoft-Anmeldeseiten, die darauf ausgelegt sind, Zugangsdaten oder Geräteautorisierungscodes abzugreifen. Andere verwenden eine gefälschte Aufforderung zur Identitätsüberprüfung, um ScreenConnect zu installieren – ein legitimes Tool zur Fernverwaltung, das Angreifer bei anderen Angriffen missbraucht haben.

Advertisement

ScreenConnect erhöht den potenziellen Schaden, da es einem Angreifer interaktiven Zugriff auf den Endpunkt ermöglicht, anstatt den Angriff auf den Diebstahl von Kontodaten zu beschränken.

Der ScreenConnect-Pfad verschärft die Situation, weil er einem Angreifer interaktiven Zugriff auf den Endpunkt ermöglichen kann, anstatt den Angriff auf gestohlene Kontozugangsdaten zu beschränken.

Mitarbeiter sollten Vertrautheit als Anlass zur Überprüfung verstehen, nicht als Beweis dafür, dass eine Anfrage sicher ist. Ein legitimer Dienst am Anfang eines Links oder eine professionell gestaltete Anmeldeseite am Ende kann trotzdem Teil eines Phishing-Angriffs sein.

Wer handeln sollteWorauf Sie achten solltenWas zu tun ist
Mitarbeiter, die eine verdächtige Nachricht erhaltenUnerwartete Hinweise zu Dokumenten, Sprachnachrichten oder Konten, die Sie über mehrere Seiten führen, bevor Sie zur Anmeldung aufgefordert werdenÖffnen Sie den Dienst direkt in seiner App oder auf seiner Website, statt der Nachricht weiter zu folgen. Melden Sie verdächtige Anfragen an die IT-Abteilung oder das Sicherheitsteam.
Jeder, der Zugangsdaten eingegeben hatUnerwartete Anmeldeaufforderungen oder Kontoaktivitäten nach dem Anklicken eines LinksÄndern Sie das Passwort von einem als sicher bekannten Gerät aus und informieren Sie das Sicherheitsteam, damit kürzlich erfolgte Anmeldungen und aktive Sitzungen überprüft werden können.
Jeder, der ScreenConnect installiert hatEine Aufforderung zur Identitätsüberprüfung, durch die Software installiert oder Fernzugriff geöffnet wurdeWenden Sie sich sofort an die IT-Abteilung oder das Sicherheitsteam und lassen Sie den Endpunkt auf unbefugten Zugriff prüfen.
Sicherheits- und IT-TeamsVertrauenswürdige Weiterleitungen, die auf unbekannten Domains enden, verdächtige Authentifizierungsaktivitäten oder nicht genehmigte Tools für den FernzugriffÜberprüfen Sie betroffene Konten und Sitzungen, untersuchen Sie Endpunkte, suchen Sie nach nicht genehmigten ScreenConnect-Installationen und führen Sie anhand der veröffentlichten Kampagnenindikatoren eine Suche durch.

Sicherheitsteams sollten sich nicht mit einer Passwortzurücksetzung begnügen, wenn möglicherweise Fernzugriffssoftware installiert wurde. MFA und das Zurücksetzen von Zugangsdaten können zum Schutz des Kontos beitragen, entfernen jedoch keinen Angreifer, der über eine aktive Fernzugriffssitzung bereits die Kontrolle über den Endpunkt hat.

In solchen Fällen sollte das Gerät selbst als potenziell kompromittiert betrachtet und entsprechend untersucht werden.

Weitere Nachrichten zur Cybersicherheit: Gefälschte Minecraft-Websites hielten WeedHack im Umlauf , nachdem Verteidiger das ursprüngliche Backend des Malware-Betriebs gestört hatten.

Liz Ticong

Liz Ticong is a staff writer for eWeek and TechRepublic focused on AI, cybersecurity, enterprise software, and data. She has more than 10 years of editorial experience as a technology industry writer, combining reporting, product research, and hands-on software testing in her coverage. Her work has been published on Datamation, Enterprise Networking Planet, and TechnologyAdvice.com. She writes technology news, software reviews, product comparisons, and buyer’s guides for business and IT readers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.