Phishing entwickelt sich zu plattformübergreifenden Betrugssystemen

Bolster AI stellt fest, dass sich Phishing zu skalierbarem, plattformübergreifendem Betrug entwickelt hat, der sich in Suchergebnissen, Anzeigen und SaaS-Workflows verbirgt.

Verfasst von
Ken Underhill
Ken Underhill
Feb 16, 2026
5 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Phishing kündigt sich nicht länger durch offensichtliche Warnsignale oder plumpe Nachahmungen an. 

Neue Forschungen von Bolster AI zeigen, dass die effektivsten Betrugsmaschen heute so konzipiert sind, dass sie sich nahtlos in alltägliche digitale Interaktionen einfügen und sich in Suchergebnissen, bezahlten Anzeigen, Dokumenten-Workflows und Online-Marktplätzen verbergen, statt in offensichtlich gefälschten E-Mails. 

„Angreifer entwickeln Betrugsmaschen, die von Anfang bis Ende echt aussehen und sich auch so anfühlen“, sagte Rod Schultz, CEO von Bolster AI, in einer E-Mail an eSecurityPlanet. 

Er erklärte: „Sie missbrauchen alltägliche digitale Aktivitäten mit hohem Vertrauensniveau, um Menschen zu täuschen – darunter Suchergebnisse, bezahlte Anzeigen, Dokumentenfreigaben und Anmeldeaufforderungen. Jeder Schritt ist beabsichtigt, und jeder Schritt ist darauf optimiert, jemanden zum Handeln zu bewegen.“

Rod ergänzte: „KI wird eingesetzt werden, um den präzisesten Angriff zu entwickeln, der genau dann skaliert werden kann, wenn das identifizierte Ziel seine Schwachstelle offenbart. Das ist die Welt, auf die wir zusteuern: perfekt konzipierter Betrug zum perfekten Zeitpunkt gegen die perfekte Person.“

Das neue Modell der Betrugsinfrastruktur

Diese Entwicklung stellt weit mehr dar als einen Anstieg des Phishing-Aufkommens – sie markiert einen strukturellen Wandel darin, wie Betrug konzipiert, operationalisiert und skaliert wird. 

Die Forscher von Bolster AI verfolgten 2025 mehr als 11,9 Millionen bösartige Domains, die mit Phishing-, Betrugs- und Desinformationskampagnen in Verbindung standen. Das verdeutlicht, wie kostengünstig und effizient die moderne Infrastruktur für Betrugsmaschen geworden ist. 

Angreifer können inzwischen Domains registrieren, Vertriebskanäle testen, Konversionsraten messen und die Infrastruktur austauschen, sobald die Erkennung einsetzt – oft innerhalb weniger Stunden oder Tage.

Wie moderner Betrug auf Skalierbarkeit ausgelegt wird

Was sich 2025 änderte, war nicht nur die Zahl der Angriffe, sondern auch ihre Durchführung. 

Anstatt sich auf einmalige Markenimitationen oder massenhaft versendete Phishing-Nachrichten zu verlassen, entwickelten Bedrohungsakteure zunehmend wiederholbare Betrugszyklen, die legitimen Marketingtrichtern ähneln. 

Advertisement

Kampagnen werden gezielt so strukturiert, dass sie Opfer von der ersten Entdeckung über Interaktion und das Abgreifen von Zugangsdaten bis hin zur Monetarisierung führen – oft über mehrere vertrauenswürdige Plattformen hinweg. 

Die Infrastruktur wird häufig Wochen im Voraus eingerichtet und auf vorhersehbare Ereignisse wie Kontoverlängerungen, Steuerfristen, staatliche Anmeldezeiträume und saisonale Reisehochs abgestimmt. 

Leistungsstarke Taktiken werden mit operativer Disziplin verfeinert, reproduziert und skaliert.

Warum Vertrauen zur neuen Angriffsfläche wird

Die Mechanismen hinter diesen Kampagnen beruhen eher auf Platzierung als auf Überzeugung. 

Statt Nutzer davon zu überzeugen, etwas Unbekanntem zu vertrauen, betten Angreifer Betrugsmaschen in Umgebungen ein, die bereits von Haus aus Glaubwürdigkeit vermitteln. 

Suchmaschinen, Werbenetzwerke, SaaS-Anmeldeportale, Produktivitätsplattformen und Online-Marktplätze übernehmen den Vertrauensaufbau faktisch stellvertretend für die Angreifer. Wenn eine Betrugsmasche innerhalb eines vertrauten Workflows oder vertrauenswürdigen Ökosystems erscheint, sinkt das Misstrauen.

Wie Angreifer Suchmaschinen, Anzeigen und SaaS ausnutzen

Der Missbrauch von Suchmaschinen veranschaulicht diesen Wandel besonders deutlich. Bolster identifizierte 7.168 behördenbezogene Domains, auf denen fast 40.000 bösartige Seiten veröffentlicht wurden, die offizielle Quellen in den Suchergebnissen übertreffen sollten. 

Diese Content-Farmen präsentierten realistisch wirkende Informationen zu staatlichen Leistungen, Hilfsprogrammen und Anmeldeanforderungen. 

Anstatt den Datenverkehr über verdächtige E-Mails zu lenken, fingen die Angreifer Opfer über gewöhnliche Suchanfragen ab und prägten deren Wahrnehmung, bevor überhaupt ein Phishing-Köder zum Einsatz kam.

Auch der Missbrauch bezahlter Anzeigen nahm parallel zu. Angreifer kauften gesponserte Anzeigen, die sich an Nutzer in Momenten konkreter Absicht richteten – wenn diese gerade versuchten, sich bei Cloud-Diensten anzumelden, Konten zu verifizieren, Abrechnungsprobleme zu klären oder den Support zu kontaktieren. 

Advertisement

Da diese Anzeigen innerhalb legitimer Werbenetzwerke erschienen und oft nur kurz aktiv waren, erzielten sie häufig eine beträchtliche Wirkung, bevor sie entfernt wurden. Sobald sie gemeldet waren, wechselten die Angreifer einfach die Domains und starteten die Kampagnen erneut.

Auch der Missbrauch von Workflows erwies sich als äußerst effektiv. Bolster dokumentierte 29.183 Phishing- und Betrugsdomains, die Themen rund um elektronische Signaturen und Dokumentenfreigaben nutzten. 

Opfer erhielten dringende Aufforderungen, Dokumente zu prüfen oder zu unterzeichnen, und wurden anschließend auf gefälschte Anmeldeseiten von Unternehmen umgeleitet, die Zugangsdaten abgriffen. 

Da Dokumentenfreigaben, Authentifizierungsaufforderungen und Cloud-Anmeldungen zum normalen Geschäftsalltag gehören, fügten sich diese Angriffe nahtlos in die täglichen Workflows ein und lösten nur wenige unmittelbare Warnsignale aus.

Jenseits von Phishing-Seiten: neue Taktiken

Auch die Experimentierfreude hat sich über herkömmliche Phishing-Seiten hinaus verlagert. 

Bei Kampagnen im Zusammenhang mit Kryptowährungen beobachtete Bolster erste Fälle, in denen Opfer angewiesen wurden, bösartiges JavaScript in die Entwicklertools des Browsers einzufügen, um legitime Benutzeroberflächen zu manipulieren und Geld umzuleiten. 

Obwohl diese Taktik noch nicht weit verbreitet ist, signalisiert sie eine Entwicklung hin zur Manipulation innerhalb laufender Sitzungen – der Betrieb innerhalb vertrauenswürdiger Umgebungen statt der bloßen Weiterleitung von Nutzern auf gefälschte Websites.

In der Summe führt dies zu Betrug, der zunehmend wie normale digitale Aktivität aussieht. 

Die Betatests von Bolster zu Programmen für Missbrauchs-Mailboxen bei großen Marken zeigten, dass einige Unternehmen monatlich mehr als 30.000 von Kunden eingereichte Nachrichten mit der Frage „Ist das echt?“ bearbeiteten. 

Advertisement

Etwa eine von drei Nachrichten wurde als Phishing-Bedrohung bestätigt, während viele der übrigen Fälle in einen uneindeutigen Bereich fielen. 

Diese Unsicherheit spiegelt die umfassendere Herausforderung wider: Nutzer können sich nicht länger allein auf visuelle Hinweise, den Kontext oder die Vertrautheit mit einem Kanal verlassen, um die Legitimität zu bestimmen.

Für Sicherheitsverantwortliche sind die Auswirkungen gravierend. 

E-Mail-Filter und reaktive Sperren von Domains greifen zu kurz, wenn Betrugsmaschen in Suchergebnissen, Werbeplattformen, SaaS-Anmeldungen und Cloud-Infrastrukturen eingebettet sind. 

In diesen Umgebungen profitieren Angreifer vom integrierten Vertrauen, wodurch Betrug sowohl für Nutzer als auch für Sicherheitsteams deutlich schwerer zu erkennen ist.

Risiken durch konzipierte Betrugskampagnen reduzieren

Da sich Betrugskampagnen zu koordinierten, kanalübergreifenden Operationen entwickeln, müssen Unternehmen ihre Sicherheitsstrategie neu überdenken. 

Herkömmliche Kontrollen, die sich ausschließlich auf E-Mail- oder Perimetersicherheit konzentrieren, reichen nicht mehr aus, um Betrugsmaschen in Suchmaschinen, Werbeplattformen und alltäglichen Geschäfts-Workflows zu bekämpfen. 

Sicherheitsteams benötigen eine umfassendere, integrierte Strategie, die den Missbrauch von Infrastruktur, den Schutz von Identitäten, die Absicherung von Endgeräten und eine schnelle Reaktion berücksichtigt. 

  • Überwachen Sie die Marken- und Infrastruktur-exponierung durch die Beobachtung von Domainregistrierungen, Hosting-Mustern, SEO-Manipulation, dem Missbrauch bezahlter Anzeigen und der Nachahmung Ihrer Organisation auf Marktplätzen.
  • Erweitern Sie den Schutz über E-Mail hinaus, indem Sie den Missbrauch von Suchmaschinen, die Nachahmung in gesponserten Anzeigen, Phishing in Dokumenten-Workflows und Marktplatzbetrug in Bedrohungsmodelle und Erkennungsstrategien aufnehmen.
  • Setzen Sie phishingresistente Identitätskontrollen durch, einschließlich FIDO2-basierter MFA, Richtlinien für bedingten Zugriff, Zugriffsrechte nach dem Prinzip der geringsten Privilegien und die Trennung von Administratorkonten von Konten für die tägliche Nutzung.
  • Härten Sie Endgeräte und Browser, indem Sie nicht genehmigte Erweiterungen, die Ausführung von PowerShell und Skripten einschränken, Richtlinien zur Anwendungskontrolle umsetzen und nach verdächtigem Verhalten beim Übergang von der Zwischenablage zur Ausführung suchen.
  • Reduzieren Sie die Gefährdung von Zugangsdaten, indem Sie die browserbasierte Speicherung von Passwörtern einschränken, Passwortmanager für Unternehmen einsetzen und privilegierte Zugriffe auf abgesicherte Geräte oder dedizierte Browserprofile beschränken.
  • Stärken Sie die Informationsgewinnung und Reaktionsabläufe durch die Einführung von Meldungen über Missbrauchs-Mailboxen, die Beschleunigung der Abschaltung bösartiger Domains und die Koordination zwischen Sicherheits-, Rechts-, Marketing- und Plattformanbietern.
  • Testen und aktualisieren Sie regelmäßig Incident-Response-Pläne durch Tabletop-Übungen, die kanalübergreifende Betrugsszenarien simulieren, darunter SEO-Poisoning, der Missbrauch bezahlter Anzeigen, das Abgreifen von Zugangsdaten in Workflows und die Übernahme von Konten.
Advertisement

Diese Maßnahmen helfen Unternehmen, ihre Gefährdung zu reduzieren und den Schadensradius konzipierter Betrugskampagnen zu begrenzen.

Moderner Betrug erfordert umfassendere Sicherheitskontrollen

Da sich Betrugsmaschen zu koordinierten, kanalübergreifenden Operationen entwickeln, müssen Sicherheitsteams über die bloße Blockierung bösartiger Nachrichten hinausblicken und sich darauf konzentrieren, die umfassenderen Systeme zu unterbrechen, die den Betrug ermöglichen. 

Der Missbrauch erstreckt sich inzwischen über Suchmaschinen, Werbeplattformen, SaaS-Anwendungen und routinemäßige Geschäfts-Workflows, wodurch Transparenz und Kontext wichtiger sind denn je. 

Da Bedrohungsakteure zunehmend vertrauenswürdige Systeme und alltägliche Workflows ausnutzen, setzen Unternehmen auf Zero-Trust-Lösungen zur Durchsetzung kontinuierlicher Verifizierung und zur Reduzierung impliziten Vertrauens in ihren Umgebungen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.