Kitana zeigt, wie KI den Adversary-in-the-Middle-Betrug verändert

Kitana kombiniert KI-gestützte Entwicklung mit Adversary-in-the-Middle-Angriffen, um Zugangsdaten und Zahlungsinformationen in Echtzeit zu stehlen.

Verfasst von
Ken Underhill
Ken Underhill
Jun 25, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Cyberkriminelle integrieren weiterhin künstliche Intelligenz (KI) in ihre Aktivitäten, um Effizienz und Skalierbarkeit zu steigern. 

Die Analyse der Adversary-in-the-Middle-(AiTM-)Betrugsplattform Kitana durch NCC Group zeigt, wie KI-gestützte Entwicklung und die Echtzeitkontrolle durch Betreiber den Diebstahl von Zugangsdaten und Zahlungsbetrug immer ausgefeilter machen. 

Anstatt sich auf herkömmliche Malware oder Web-Skimming-Techniken zu verlassen, kombiniert Kitana Reverse-Proxy-Infrastruktur, Phishing und die Live-Interaktion von Angreifern, um Online-Transaktionen zu kompromittieren.

Die wichtigsten Erkenntnisse zu Kitana

  • Kitana ist eine KI-gestützte Adversary-in-the-Middle-(AiTM-)Betrugsplattform , die Online-Sitzungen mithilfe von von Angreifern kontrollierten Proxy-Domains statt herkömmlicher Malware abfängt.
  • Die Plattform kombiniert Phishing, Reverse-Proxy-Infrastruktur und die Echtzeitkontrolle durch Betreiber , um während aktiver Nutzersitzungen Zugangsdaten, Zahlungsinformationen und Authentifizierungscodes zu stehlen.
  • NCC Group fand Hinweise auf KI-gestützte Entwicklung, darunter Code-Muster, die mit von Large Language Models generiertem Output übereinstimmen, sowie unsichere Programmierpraktiken wie fest im Code hinterlegte Zugangsdaten und offengelegte API-Schlüssel.
  • Kitana steht für einen zunehmenden Trend zu von Betreibern gesteuerten Betrugsplattformen , die Angriffe automatisieren und Kriminellen zugleich ermöglichen, in Echtzeit mit Opfern zu interagieren, um den Erfolg von Zahlungsbetrug zu maximieren.
  • Organisationen sollten typosquattete Domains, Certificate-Transparency-Logs und verdächtige Authentifizierungsaktivitäten überwachen und Nutzer dazu anhalten, Website-Domains sowie unerwartete Anmelde- oder Zahlungsaufforderungen zu überprüfen.

Was ist Kitana?

Kitana wurde von NCC Group im Apr. 2026 entdeckt und ist eine modulare AiTM-Betrugsplattform, die Online-Sitzungen abfangen soll, indem sie Opfer über von Angreifern kontrollierte Proxy-Domains leitet. 

Im Gegensatz zu Angriffen nach dem Magecart-Muster, bei denen die Websites von Händlern direkt kompromittiert werden, bildet Kitana legitime Websites in Echtzeit nach und ermöglicht es Betreibern zugleich, die Interaktionen der Opfer zu überwachen und zu manipulieren.

Forscher beobachteten eine Infrastruktur, die auf Organisationen im Gastgewerbe in Kanada und den Vereinigten Staaten sowie auf E-Commerce-Websites in Chile und Saudi-Arabien abzielte. 

Obwohl sich die Kampagne auf bestimmte Branchen konzentrierte, deutet die Architektur der Plattform darauf hin, dass sie für Angriffe auf ein breiteres Spektrum von Online-Diensten angepasst werden kann.

Advertisement

So funktioniert die Plattform

Opfer werden über schädliche Anzeigen und Phishing-Kampagnen auf typosquattete Domains geleitet.

Ein Node.js-Reverse-Proxy bildet die legitime Website nach, während ein Python-FastAPI-Backend die Sitzungssteuerung übernimmt und Authentifizierungsdaten erfasst.

Vor der Auslieferung schädlicher Inhalte bewertet Kitana Besucher anhand von IP-Reputation, Geolokalisierung, Browsermerkmalen und Geräte-Fingerprinting. 

Verdächtige Besucher, darunter Forscher und automatisierte Scanner, werden auf harmlose, KI-generierte Köderseiten umgeleitet, wodurch die Plattform ihre Entdeckung erschwert.

Während Zahlungsvorgängen ersetzt Kitana das legitime Software Development Kit (SDK) für Zahlungen durch eine geklonte Version, die Zahlungskarteninformationen und personenbezogene Daten erfasst. 

Betreiber können anschließend realistisch wirkende Authentifizierungsaufforderungen auslösen, darunter 3D-Secure-(3DS-)Anfragen, um Einmalpasscodes, Zugangsdaten und weitere Zahlungsdaten während derselben Sitzung zu erfassen.

KI-gestützte Entwicklung beschleunigt Betrug

NCC Group identifizierte mehrere Anzeichen dafür, dass Teile von Kitana wahrscheinlich mithilfe KI-gestützter Programmierwerkzeuge entwickelt wurden. 

Dokumentation, Konfigurationsdateien und Code-Struktur folgten äußerst konsistenten Mustern, die häufig mit von Large Language Models generiertem Code in Verbindung gebracht werden.

Gleichzeitig entdeckten die Forscher im gesamten Quellcode fest hinterlegte Zugangsdaten und offengelegte API-Schlüssel. Dies deutet darauf hin, dass bei der Entwicklung Geschwindigkeit Vorrang vor sicheren Verfahren hatte. 

Diese Erkenntnisse belegen zwar keine autonome Entscheidungsfindung durch KI, zeigen jedoch, wie KI-gestützte Entwicklung den Zeitaufwand und die erforderlichen technischen Kenntnisse für den Aufbau ausgefeilter Betrugsplattformen reduzieren kann.

Advertisement

Eine wachsende Bedrohung für den E-Commerce

Kitana steht für eine umfassendere Entwicklung hin zu von Betreibern gesteuerten Cybercrime-Plattformen, die Automatisierung mit menschlicher Entscheidungsfindung in Echtzeit verbinden. 

Anstatt gestohlene Daten für eine spätere Verwendung zu sammeln, steuern Angreifer aktiv die Authentifizierungsabläufe, während die Opfer verbunden bleiben. Dadurch steigt die Wahrscheinlichkeit einer erfolgreichen Kontoübernahme und von Zahlungsbetrug.

Die Plattform nutzt außerdem Informationen auf BIN-Ebene, mit denen Betreiber Zahlungskarten priorisieren können, bei denen zusätzliche Authentifizierungsanforderungen weniger wahrscheinlich ausgelöst werden, wodurch die Effizienz betrügerischer Transaktionen weiter steigt.

Fazit

Kitana zeigt, wie KI-gestützte Entwicklung die Hürde zur Erstellung fortschrittlicher Betrugsplattformen senkt, die groß angelegten Diebstahl von Zugangsdaten und Zahlungsbetrug ermöglichen. 

Organisationen sollten ihre Abwehrmaßnahmen stärken, indem sie typosquattete Domains überwachen, Certificate-Transparency-Logs verfolgen und die Bedrohungsaufklärung über schädliche Infrastrukturen verbessern. 

Auch die Aufklärung von Kunden darüber, wie sie Website-Domains und unerwartete Authentifizierungsaufforderungen überprüfen, bleibt eine wichtige Abwehrmaßnahme gegen AiTM-Angriffe.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.