So wie Cyberbedrohungen immer komplexer und bedrohlicher geworden sind, hat sich auch der unterirdische Phishing-Marktplatz, der solche Angriffe ermöglicht, grundlegend weiterentwickelt.
Foren für solche Marktplätze sind längst kein nach dem Vorbild von Craigslist zusammengewürfeltes Angebot aus Produkten und Dienstleistungen mehr, sondern haben sich zu umfassenden kriminellen Ökosystemen entwickelt, die nicht nur als Verteilungsstellen für Ressourcen, sondern auch als Arbeitsmärkte zur Rekrutierung und Koordinierung von Personal dienen.
Die wichtigsten Erkenntnisse zum Phishing-Marktplatz der Cyberkriminellen
- Der unterirdische Phishing-Marktplatz hat sich zu einem hochgradig organisierten kriminellen Ökosystem entwickelt, das Tools, Arbeitskräfte, Infrastruktur und Phishing-as-a-Service (PhaaS) anbietet.
- Rekrutierung ist inzwischen das größte Segment des Phishing-Marktes und macht 31 % der beobachteten Aktivitäten auf unterirdischen Marktplätzen aus.
- Cyberkriminelle setzen zunehmend auf Outsourcing und Spezialisierung, sodass selbst Akteure mit geringen Fähigkeiten fortgeschrittene Phishing-Kampagnen durchführen können.
- Dienste wie Traffic-Anbieter, Entwickler und Anrufer für Social Engineering steigern Umfang und Raffinesse von Phishing-Operationen.
- Sicherheitsteams müssen sich auf proaktives Monitoring, die Erkennung von Phishing-Infrastrukturen und ein Verständnis der PhaaS-Ökosysteme konzentrieren, um das organisatorische Risiko zu senken.
„Hereinspaziert!“, würde ein traditioneller Jahrmarktschreier sagen, und zwielichtige Kunden finden Angebote in Form von Produkten (Kits, Tools und „Wir bauen es für Sie“-Fertigungsangeboten), Arbeitskräften (Rekrutierung und Outsourcing) und Dienstleistungen (Callcenter, Traffic-Anbieter und Phishing-as-a-Service, kurz PhaaS).
All das versetzt die Kunden – viele von ihnen mit geringen Fähigkeiten – in die Lage, hochentwickelte Kampagnen durchzuführen.
Tatsächlich ermöglicht es der moderne Untergrundmarkt, von einfachem Diebstahl von Zugangsdaten über die Umgehung der Multi-Faktor-Authentifizierung (MFA) bis hin zu vollständigen Netzwerkeinbrüchen vorzudringen.
Um diese Entwicklungen eingehend zu untersuchen, analysierte das Team von Intel 471 fast 200 Phishing-bezogene Angebote aus mehreren Untergrundforen und -marktplätzen.
Diese umfassende Analyse bildet die Grundlage für unseren jüngsten Bericht, den Phishing-Ausblick 2026, der die folgenden Trends dokumentiert:
- Obwohl der unterirdische Phishing-Marktplatz hochentwickelt ist, bleibt er stark fragmentiert: Hinter 197 Phishing-bezogenen Angeboten stehen 170 verschiedene Akteursnamen. Die meisten Akteure veröffentlichen nur ein oder zwei Angebote.
- Angesichts der Fülle an Angeboten und Möglichkeiten auf Märkten und in Foren starten Cyberkriminelle Phishing-Kampagnen, um sich nach Belieben lateral vorzuarbeiten und vollständige Systemeinbrüche anzustreben. Sie bauen Zusammenarbeit und Outsourcing aus und industrialisieren ihre Abläufe durch Spezialisierung und Delegation. Außerdem ist der „Full-Stack“-Gegner – also ein Akteur, der sowohl die Rolle des Entwicklers als auch die eines aktiven Operators übernimmt – inzwischen immer häufiger anzutreffen.
Eine stark anziehende Arbeitskräftenachfrage
Das Bild der Arbeitskräfte- und Rekrutierungslage im Untergrund hat sich als besonders faszinierend erwiesen. Schlüsseln wir es also anhand der von uns ermittelten Zahlen und Trends auf.
Gefragte Jobs
Rekrutierung stellt inzwischen mit 31 Prozent die größte Kategorie des Phishing-Marktes dar; Foren dienen dabei als Jobbörsen und Koordinierungszentralen. Zu den wichtigsten Rollen gehören Traffic-Anbieter (57,4 Prozent der rekrutierungsbasierten Angebote), die große Mengen an Besuchern auf Phishing-Seiten leiten; Coder/Entwickler (11,5 Prozent), die Kits, Panels und AITM-Frameworks erstellen; sowie Anrufer (9,8 Prozent), die nach dem Klick einspringen, um Opfer durch Social-Engineering-Betrug zu täuschen.
Verlockende Taktiken
Forenbeiträge nennen in der Regel Anforderungen an Fähigkeiten, Reputation und Anzahlungen. Die Vergütung erfolgt in Form von Gewinnbeteiligungen, monatlichen Pauschalen oder einer festen Bezahlung pro Aufgabe. Anreize sind weiterhin stark leistungsorientiert: Rekrutierte erhalten für lukrative Ergebnisse Provisionen.
Schnelle Skalierung
Bei einer derart geschäftsmäßigen Rekrutierung wird der Marktplatz weiterhin Angebote hervorbringen, die immer professioneller, zielgruppenspezifischer und in großem Maßstab leichter umzusetzen sind. Käufer werden fertige Arbeitskräfte und Komponenten für Traffic, Infrastruktur, Kits und Ähnliches erwerben, statt groß angelegte Kampagnenteile von Grund auf selbst zu erstellen. Und natürlich werden auch Tools für künstliche Intelligenz (KI) wichtige unterstützende Aufgaben übernehmen, etwa beim Umschreiben und Testen von Köderinhalten, bei der Lokalisierung der Sprachverwendung und bei der Optimierung von Social-Engineering-Prompts.
Tipps für Sicherheitsexperten
Wie sollten Sicherheitsteams also reagieren? Indem sie weiterhin umfassende Strategien entwickeln, die diese Best Practices einbeziehen:
- Proaktive Identifizierung und Überwachung von Domainmissbrauch, Imitationen in sozialen Medien und umfassenderer Phishing-Infrastrukturen wie gefälschten Login-Portalen und täuschend echten Nachahmerseiten
- Priorisierung von Befunden mit hohem Risiko, um das Zeitfenster zu verkürzen, in dem Angreifer Anmeldedaten abgreifen und Konten kapern können
- Verständnis der PhaaS-Ökosysteme, die Kampagnen vorantreiben, sowie kontinuierliches Tracking von Infostealern, Zugangsdaten-Logs und „Combolist“-Aktivitäten (Zusammenstellungen aus Benutzernamen/E-Mail-Adressen und Passwörtern), die häufig Betrugs- oder Einbruchsversuche ermöglichen.
Im Laufe der Geschichte der globalen Gesellschaft hat sich der Marktplatz von der Straße über das Einkaufszentrum und die Megamall bis zum heute allgegenwärtigen digitalen Schaufenster entwickelt.
Daher sollte es nicht überraschen, dass sich auch der Cyber-Untergrund mit beeindruckender Geschwindigkeit, Einfallsreichtum und Effizienz weiterentwickelt hat.
All dies schafft einen kostengünstigen Einstieg mit hohem Ertrag, der die Einrichtung, Auslieferung, Erfassung und grundlegende Verwaltung von Phishing-Kampagnen über eine leicht zugängliche Oberfläche vereinfacht.
Dank niedrigerer technischer Hürden und einer verkürzten Zeit bis zum Kampagnenstart können selbst Einsteiger in großem Umfang komplexe Kampagnen zum Diebstahl und Missbrauch von Zugangsdaten mit minimalem Aufwand durchführen.
Da für 2026 und darüber hinaus mit einer weiteren Expansion des Marktes zu rechnen ist, müssen Sicherheitsverantwortliche und ihre Teams die Entwicklungen im Untergrund ebenso beobachten wie ihre Kollegen aus dem Geschäftsbereich den Wettbewerb.
Indem Organisationen verdächtige Aktivitäten proaktiv identifizieren und überwachen, Risiken priorisieren und ein tiefgreifendes Verständnis dieser kriminellen Geschäftsbeziehungen entwickeln, senden sie potenziellen Phishing-Betrügern eine klare Botschaft: „Kein Geschäft.“





