Eine neue, äußerst umfangreiche Phishing-Kampagne überflutet die E-Mail-Postfächer in Japan.
Laut Berichten des Cybersicherheitsunternehmens Proofpoint wurde ein als CoGUI bekanntes Cybercrime-Tool genutzt, um zwischen Januar und April 2025 mehr als 580 Millionen Phishing-E-Mails zu versenden. Diese Betrugswelle zielt darauf ab, Benutzernamen, Passwörter und Zahlungsinformationen zu stehlen – meist, indem sich die Angreifer als große Unternehmen wie Amazon, Rakuten, Apple und PayPal ausgeben.
„Die volumestärkste Bedrohung in den aktuellen Kampagnendaten von Proofpoint ist ein Phishing-Kit namens CoGUI, das aktiv japanische Organisationen ins Visier nimmt“, erklärte Proofpoint in einem kürzlich veröffentlichten Bericht.
So funktioniert der Betrug
CoGUI-Phishing-Nachrichten enthalten oft dringliche Betreffzeilen, die Opfer zu schnellem Handeln bewegen sollen. Beispiele sind:
- „Schützen Sie Ihr Konto, indem Sie Ihr Konto aktualisieren.“ (Im Stil von Amazon).
- „[Frühlings-Dankesfest] Holen Sie sich mit Ihrer Teilnahme einen Amazon-Geschenkgutschein und 100.000 PayPay-Punkte!“ (Im Stil von PayPay).
- „【Notfallmaßnahme】KI-Investitionsstrategie für die Zollkrise“ (Im Stil von Rakuten).
Nach einem Klick führen die Links in diesen E-Mails nicht sofort alle Nutzer auf gefälschte Websites. Stattdessen überprüft CoGUI zunächst das Gerät des Opfers, darunter den IP-Standort, den Browsertyp, die Bildschirmgröße, die Spracheinstellungen und ob es sich um ein Mobilgerät oder einen Desktop-Computer handelt. Passt das System zu einem anvisierten Profil, lädt der Link eine überzeugend gefälschte Anmeldeseite.
Andernfalls werden die Nutzer auf die echte Website des Unternehmens weitergeleitet, wodurch der Verdacht verringert und der Betrug schwerer erkennbar wird.
SIEHE: Kurzes Glossar: Reaktion auf und Eindämmung von Cybersicherheitsangriffen (TechRepublic Premium)
Japan ist das Hauptziel, aber nicht das einzige
Die meisten Phishing-Versuche konzentrieren sich auf Japan, wo Proofpoint Millionen von Nachrichten pro Kampagne beobachtet hat. Allein im Januar wurden in 170 Kampagnen mehr als 172 Millionen Phishing-E-Mails erfasst. Auch in anderen Ländern wie den USA, Kanada, Australien und Neuseeland wurden Aktivitäten beobachtet, allerdings in deutlich geringerem Umfang.
Dieses Angriffsmuster stimmt mit einer Warnung der japanischen Finanzaufsichtsbehörde überein, die kürzlich vor einer Zunahme von Phishing-Angriffen auf Finanzinstitute gewarnt hatte.
Wer steckt hinter dem CoGUI-Kit?
Proofpoint geht davon aus, dass chinesischsprachige Bedrohungsakteure hinter CoGUI stecken. Obwohl es Ähnlichkeiten mit einem anderen Phishing-Kit namens Darcula aufweist, das ebenfalls mit chinesischen Hackern in Verbindung gebracht wird, stehen die beiden Plattformen nicht in direktem Zusammenhang.
„Bei der Untersuchung von CoGUI-Phishing-Kits stellten die Forscher interessanterweise Ähnlichkeiten mit einer anderen von Proofpoint beobachteten Aktivitätsform fest: Road-Toll-Smishing …Seit 2025 hat sich die Infrastruktur für Road-Toll-Smishing dahingehend weiterentwickelt, dass sie ein Phishing-Kit namens Darcula verwendet“, sagte Selena Larson, leitende Bedrohungsforscherin bei Proofpoint. „Letztlich ergab unsere Analyse, dass das Darcula-Phishing-Kit nicht mit CoGUI zusammenhängt und sein Auftreten beim Road-Toll-Smishing deutlich anders ist.“
Sowohl CoGUI als auch Darcula enthalten chinesische Codeelemente und nutzen dieselben Techniken zur Erstellung von Nutzerprofilen, doch ihre Methoden bei der Zielauswahl unterscheiden sich. Darcula nimmt hauptsächlich mobile Nutzer ins Visier, während CoGUI Nutzer auf Mobilgeräten oder in Webbrowsern angreift.
Was können Sie für Ihre Sicherheit tun?
Phishing-E-Mails wirken oft vertrauenswürdig und enthalten Logos sowie Markenelemente bekannter Unternehmen. Cybersicherheitsexperten raten davon ab, auf Links in verdächtigen E-Mails zu klicken. Rufen Sie stattdessen direkt die offizielle Website auf und melden Sie sich dort an.
Organisationen sollten ihre Mitarbeiter außerdem über Phishing-Betrug aufklären und Multifaktor-Authentifizierung (MFA) dienstübergreifend einsetzen. Zum Schutz vor fortschrittlicheren Bedrohungen werden jedoch hardwarebasierte Sicherheitsschlüssel wie FIDO empfohlen.

