Barracudas Forschung vom Juni 2026 zeigt , dass sich Phishing-Kampagnen über den Diebstahl von Zugangsdaten hinaus zu Sitzungsübernahmen, Authentifizierungsangriffen und der Auslieferung von Malware weiterentwickeln.
Angreifer missbrauchen inzwischen legitime Microsoft-Dienste, kurzlebige Phishing-Infrastrukturen und fortschrittliche Umgehungstechniken, um Sicherheitskontrollen und Nutzer zu umgehen.
„Cyberkriminelle sind kreativ und können legitime Anwendungen, Systeme, denen die Menschen bereits vertrauen, und kurzlebige Infrastrukturen nutzen“, sagte Merium Khalid, Director of AI and Automation bei Barracuda, in einer E-Mail an eSecurityPlanet.
Merium fügte hinzu: „Unternehmen benötigen Kontrollen, um Anzeichen ungewöhnlichen Verhaltens zu erkennen und zu untersuchen, nachdem Zugangsdaten, Token oder der Kontozugriff offengelegt wurden.“
- Die wichtigsten Erkenntnisse
- Wie Angreifer die Microsoft-Authentifizierung für Phishing missbrauchen
- Wie Phishing mit Gerätecodes herkömmliche Abwehrmaßnahmen umgeht
- Fortschrittliche Phishing-Umgehungstechniken umgehen die Erkennung
- Phishing verlagert sich vom Diebstahl von Zugangsdaten zur Auslieferung von Malware
- Wie man sich gegen moderne E-Mail-Phishing-Angriffe schützt
- Fazit
Die wichtigsten Erkenntnisse
- Barracuda stellte fest, dass Phishing-Kampagnen zunehmend auf Sitzungstoken, die Microsoft-Authentifizierung und die Auslieferung von Malware abzielen, statt sich ausschließlich auf den Diebstahl von Zugangsdaten zu verlassen.
- Die Phishing-as-a-Service-Plattform (PhaaS) Tycoon 2FA missbraucht legitime Microsoft-Anmeldeseiten und OAuth-Berechtigungen, um Microsoft-365-Konten zu kompromittieren.
- Angreifer nutzen Phishing mit Gerätecodes, CAPTCHA-Verifizierungen, selbstablaufende Phishing-Seiten und Split-Click-Techniken, um herkömmliche Sicherheitskontrollen zu umgehen.
- Phishing-Kampagnen liefern zunehmend dateilose Malware und verschleierte JavaScript-Payloads aus, um Persistenz zu etablieren und die Erkennung durch Endpoint-Sicherheitslösungen zu umgehen.
Wie Angreifer die Microsoft-Authentifizierung für Phishing missbrauchen
Eine der bemerkenswertesten von Barracuda analysierten Kampagnen nutzt die Phishing-as-a-Service-Plattform (PhaaS) Tycoon 2FA, um eine legitime Microsoft-Anmeldeseite zu missbrauchen.
Die Opfer erhalten überzeugende E-Mails mit dem Hinweis, dass ihr Postfach fast voll ist, sowie eine Kalendereinladung, die scheinbar von der Microsoft-Sicherheit stammt.
Statt die Nutzer auf eine gefälschte Website zu leiten, führt die Phishing-Kampagne die Opfer über eine legitime Microsoft-Authentifizierungsseite, die mit einer von den Angreifern kontrollierten Microsoft-Entra-Anwendung verbunden ist.
Nachdem sich die Nutzer authentifiziert haben, fangen die Angreifer ihre Sitzungstoken und OAuth-Berechtigungen ab und erhalten dadurch sofortigen Zugriff auf Microsoft-365-Dienste.
In einigen Fällen werden die Opfer anschließend auf eine gefälschte Anmeldeseite weitergeleitet, um auch ihre Passwörter zu stehlen.
Da der Angriff echte Microsoft-Infrastruktur nutzt, kann er Prüfungen des URL-Rufs umgehen und gleichzeitig die Erkennung von Phishing erschweren.
Wie Phishing mit Gerätecodes herkömmliche Abwehrmaßnahmen umgeht
Die Barracuda-Forscher beobachteten außerdem neue Varianten von Phishing mit Gerätecodes, die darauf ausgelegt sind, automatisierte Sicherheitstools zu umgehen.
Anstatt verdächtige Links direkt in Phishing-E-Mails einzubetten, platzieren Angreifer sie in PDF-Anhängen, wodurch die Wahrscheinlichkeit einer Erkennung durch Technologien zur URL-Überprüfung sinkt.
Das angehängte PDF führt die Opfer durch einen gefälschten Microsoft-Ablauf zur Geräteauthentifizierung, der eine legitime Geräteregistrierung imitiert.
Die Kampagne integriert eine CAPTCHA-Verifizierung, um automatisierte Analysen zu blockieren, und verwendet selbstablaufende Phishing-Seiten, die nach einem vordefinierten Zeitraum automatisch verschwinden.
Dieser integrierte Notausschalter erschwert die forensische Untersuchung und verringert zugleich die Möglichkeiten der Verteidiger, nach einem Angriff eine bösartige Infrastruktur zu identifizieren.
Fortschrittliche Phishing-Umgehungstechniken umgehen die Erkennung
Die Forscher dokumentierten außerdem eine ungewöhnliche Phishing-Technik namens „Split-Click“.
E-Mails enthalten eine einzige Schaltfläche „Problem beheben“, die sich je nachdem, wo die Nutzer klicken, unterschiedlich verhält.
Wird der obere Bereich ausgewählt, öffnet sich eine legitime Microsoft-Webseite, während ein Klick auf den unteren Bereich die Opfer unbemerkt über eine bösartige Phishing-Kette weiterleitet, die mit der Plattform Sneaky 2FA verbunden ist.
Der Angriff verwendet vom Browser erzeugte Blob-URLs, die zur Laufzeit dynamisch erstellt werden, wodurch sie für herkömmliche Sicherheitstools schwieriger zu untersuchen oder zu blockieren sind.
Diese Techniken zeigen, dass Angreifer weiterhin Methoden entwickeln, die speziell darauf ausgelegt sind, automatisierte Analysen und Sicherheitstests zu umgehen.
Phishing verlagert sich vom Diebstahl von Zugangsdaten zur Auslieferung von Malware
Barracuda stellte außerdem einen zunehmenden Trend zur Auslieferung von Malware über Phishing-Kampagnen fest.
In einer Kampagne erhielten Opfer, die scheinbar eine PDF-Rechnung herunterladen wollten, stattdessen eine verschleierte JavaScript-Datei mit verborgenem Schadcode.
Das Skript verwendet Steganografie und Verschleierungstechniken, um seine Payload zu verbergen, bevor es Systeminformationen sammelt, Persistenz etabliert und weitere Malware herunterlädt.
Eine andere Kampagne gab sich als U.S. Social Security Administration aus, um dateilose Malware zu verbreiten.
Das bösartige JavaScript rekonstruierte verborgene URLs, lud nachgelagerte Payloads herunter und führte sie mithilfe von Windows-ActiveX-Komponenten direkt im Arbeitsspeicher aus, wodurch die Sichtbarkeit für herkömmliche Endpoint-Abwehrmaßnahmen verringert wurde.
Die Forscher beobachteten außerdem mehrstufige Angriffe, bei denen sich die Angreifer als Microsoft ausgaben und die Opfer über gefälschte OneDrive- und Excel-Anmeldeseiten weiterleiteten, um die Erfolgsquoten beim Diebstahl von Zugangsdaten weiter zu erhöhen.
Wie man sich gegen moderne E-Mail-Phishing-Angriffe schützt
Barracuda empfiehlt Unternehmen, ihre Phishing-Abwehr über den Passwortschutz hinaus auszuweiten und sich auf Identitätssicherheit und verhaltensbasierte Erkennung zu konzentrieren.
Zu den wichtigsten Abwehrmaßnahmen gehören:
- Authentifizierungstoken und Identitäten zusätzlich zu Passwörtern schützen.
- Kalendereinladungen, Anhänge, OAuth-Aktivitäten und Authentifizierungsabläufe überwachen.
- Eine verhaltensbasierte Erkennung einsetzen, die ausweichende Phishing-Techniken identifizieren kann.
- Den Endpoint-Schutz gegen eingebettete und dateilose Malware verstärken.
- Die Incident-Response beschleunigen, um kurzlebige Phishing-Infrastrukturen zu bekämpfen.
- Das Bewusstseins-training aktualisieren, damit es moderne Phishing-Techniken berücksichtigt, die legitime Cloud-Dienste missbrauchen.
Fazit
Barracudas jüngste Forschung zeigt, dass sich Phishing-Angriffe über bloße gefälschte Anmeldeseiten hinausentwickelt haben und nun vertrauenswürdige Microsoft-Infrastruktur, Authentifizierungstoken, fortschrittliche Umgehungstechniken und die Auslieferung von Malware missbrauchen.
Da Phishing-Angriffe zunehmend auf Identitäten, Authentifizierungstoken und vertrauenswürdige Cloud-Dienste abzielen, kann die Einführung von Zero-Trust-Lösungen Unternehmen helfen, das Gesamtrisiko zu senken.





