WordPress-Administratoren im Visier einer Phishing-Kampagne mit Verlängerungs-E-Mails

Eine Phishing-Kampagne gegen WordPress-Administratoren nutzt gefälschte Verlängerungs-E-Mails, um Kreditkartendaten und 2FA-Codes in Echtzeit zu stehlen.

Verfasst von
Ken Underhill
Ken Underhill
Jan 6, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine neue Phishing-Kampagne nimmt derzeit WordPress-Administratoren mit überzeugend gestalteten E-Mails zur Domainverlängerung ins Visier, die zum Diebstahl von Kreditkartendaten und Zwei-Faktor-Authentifizierungscodes in Echtzeit führen. 

Der Angriff setzt auf Dringlichkeit, professionelles Branding und einen mehrstufigen Zahlungsprozess, um Opfer dazu zu bringen, vertrauliche Finanzinformationen preiszugeben.

Die Kampagne „… führt Opfer zu einem gefälschten WordPress-Zahlungsportal auf der Infrastruktur der Angreifer und stiehlt Kreditkartendaten sowie 3-D-Secure-OTPs, die über Telegram an die Angreifer exfiltriert werden“, sagten die Forscher.

Das Phishing-Schema mit Domainverlängerungen

Der Angriff beginnt mit einer sorgfältig gestalteten Phishing-E-Mail mit der Betreffzeile „Verlängerung bald fällig – Aktion erforderlich.“ 

Die Nachricht setzt auf eine dringliche Sprache, um die Empfänger zu sofortigem Handeln zu bewegen, und warnt vor möglichen Dienstunterbrechungen, während sie den eigentlichen Domainnamen bewusst nicht nennt. 

Diese allgemeine Formulierung ermöglicht es den Angreifern, dieselbe E-Mail bei vielen Organisationen wiederzuverwenden, dabei einen plausiblen Anschein von Legitimität zu wahren und die Wahrscheinlichkeit einer Reaktion der Empfänger zu erhöhen.

Wenn ein Opfer auf den eingebetteten Link klickt, wird es auf eine betrügerische, auf der von den Angreifern kontrollierten Infrastruktur unter soyfix[.]com/log/log/ umgeleitet. 

Die Seite bildet das legitime WordPress-Checkout-Erlebnis weitgehend nach und enthält korrekte Preisaufschlüsselungen, Mehrwertsteuerberechnungen und bekannte Logos von Zahlungsmethoden. 

Die Opfer werden aufgefordert, ihre Kreditkartendaten einzugeben, die über ein JavaScript-basiertes Formular erfasst und an ein Backend-Skript namens send_payment.php gesendet werden. 

Nach dem Absenden werden die gestohlenen Kartendaten umgehend an von den Angreifern kontrollierte Telegram-Bots exfiltriert, sodass Finanzinformationen in Echtzeit abgegriffen werden können.

Anschließend geht die Kampagne in eine zweite Phase über, die auf den Diebstahl von Zugangsdaten für die Zwei-Faktor-Authentifizierung (2FA) ausgelegt ist. Nach der Übermittlung der Zahlungsinformationen wird den Opfern ein gefälschtes 3D-Secure-Verifizierungsfenster angezeigt, das übliche Authentifizierungsabläufe von Banken nachahmt. 

Advertisement

Die Benutzeroberfläche zeigt realistisch wirkende Händlernamen, Transaktionsreferenzen und Zahlungsbeträge an und verstärkt damit die Illusion von Legitimität. 

Die Benutzer werden aufgefordert, von ihrer Bank per SMS gesendete Einmalpasswörter einzugeben, doch das System gibt unabhängig davon, ob das OTP gültig ist, stets die Meldung „Verifizierung fehlgeschlagen“ zurück.

Durch dieses erzwungene erneute Eingeben können die Angreifer mehrere gültige OTPs von einem einzigen Opfer sammeln. 

Jeder eingegebene Code wird über einen separaten Backend-Endpunkt, send_sms.php, übertragen und zur sofortigen Verwendung an Telegram-Kanäle weitergeleitet. 

Um den Verdacht weiter zu verringern, bauen die Angreifer absichtliche Verarbeitungsverzögerungen ein, darunter eine Pause von mehreren Sekunden nach dem Absenden der Zahlung und kürzere Verzögerungen während der Verifizierung. 

Diese künstlichen Wartezeiten ähneln echten Zahlungs- und Banksystemen stark und erhöhen das Vertrauen sowie die Bereitschaft der Benutzer, den gesamten Angriffsablauf mitzumachen.

Schutz vor Phishing mit Domainverlängerungen

Angriffe auf Domainverlängerungen und Zahlungsvorgänge sind darauf ausgelegt, Dringlichkeit, das Vertrauen in bekannte Marken sowie Lücken bei Authentifizierung und Überwachung auszunutzen. 

Die folgenden Maßnahmen zeigen praktische Schritte auf, mit denen Sicherheitsteams die Angriffsfläche verringern, Missbrauch früher erkennen und die Auswirkungen erfolgreicher Phishing-Versuche begrenzen können.

  • Administratoren dazu verpflichten, sämtliche Abrechnungs- und Verlängerungsvorgänge zu überprüfen , indem sie direkt zu den offiziellen WordPress- oder Registrar-Dashboards navigieren, anstatt auf Links in E-Mails zu klicken.
  • Phishing-resistente Multi-Faktor-Authentifizierung für Administrations- und Abrechnungskonten durchsetzen und auf wiederholte OTP-Fehler oder anomales Authentifizierungsverhalten achten.
  • Die E-Mail- und Websicherheitskontrollen durch die Durchsetzung von DMARC, DKIM und SPF, die Blockierung neu registrierter oder wenig vertrauenswürdiger Domains und die Überprüfung von Links auf schädliche Inhalte stärken.
  • Das Domain- und Zahlungsmanagement zentralisieren und durch die Beschränkung des privilegierten Zugriffs, den Einsatz dedizierter Zahlungsmethoden und die Aktivierung von Sicherheitsfunktionen auf Registrar-Ebene wie Kontowarnungen einschränken.
  • Überwachen Sie Netzwerk-, DNS- und Endpunktprotokolle auf Verbindungen zu verdächtigen Domains, Zahlungsportalen oder ungewöhnlichen administrativen Aktivitäten und integrieren Sie Warnmeldungen in ein SIEM.
  • Führen Sie gezielte Security-Awareness-Schulungen für Mitarbeiter mit administrativem oder finanziellem Zugriff sowie Phishing-Simulationen durch und testen Sie regelmäßig Incident-Response-Pläne.
Advertisement

Diese Schritte tragen dazu bei, das Phishing-Risiko zu senken und die Auswirkungen kompromittierter Administratorkonten zu begrenzen.

Phishing missbraucht vertrauenswürdige Abläufe

Diese Kampagne spiegelt eine umfassendere Entwicklung hin zu äußerst realistisch wirkenden, finanziell motivierten Phishing-Angriffen wider, die legitime Zahlungs- und Authentifizierungsabläufe eng nachahmen. 

Anstatt sich auf einfache Anfragen nach Zugangsdaten zu verlassen, missbrauchen Angreifer zunehmend vertrauenswürdige Abrechnungsprozesse und Sicherheitsmechanismen, um die Skepsis der Benutzer zu umgehen und vertrauliche Daten effizienter und in größerem Umfang abzugreifen. 

setzen auf Zero-Trust-Lösungen , um kontinuierliche Verifizierung durchzusetzen und die Abhängigkeit von implizitem Vertrauen zu verringern.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.