Chinesische Hacker überfluten Japan mit 580 Millionen Phishing-E-Mails mithilfe des „CoGUI“-Kits

Chinesische Hacker nutzten das CoGUI-Phishing-Kit, um Anfang 2025 mehr als 580 Millionen betrügerische E-Mails an japanische Nutzer zu senden, und gaben sich dabei als Marken wie Amazon und PayPal aus.

May 8, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine neue, äußerst umfangreiche Phishing-Kampagne überflutet die E-Mail-Postfächer in Japan.

Laut Berichten des Cybersicherheitsunternehmens Proofpoint wurde ein als CoGUI bekanntes Cybercrime-Tool genutzt, um zwischen Januar und April 2025 mehr als 580 Millionen Phishing-E-Mails zu versenden. Diese Betrugswelle zielt darauf ab, Benutzernamen, Passwörter und Zahlungsinformationen zu stehlen – meist, indem sich die Angreifer als große Unternehmen wie Amazon, Rakuten, Apple und PayPal ausgeben.

„Die volumestärkste Bedrohung in den aktuellen Kampagnendaten von Proofpoint ist ein Phishing-Kit namens CoGUI, das aktiv japanische Organisationen ins Visier nimmt“, erklärte Proofpoint in einem kürzlich veröffentlichten Bericht.

So funktioniert der Betrug

CoGUI-Phishing-Nachrichten enthalten oft dringliche Betreffzeilen, die Opfer zu schnellem Handeln bewegen sollen. Beispiele sind:

  • „Schützen Sie Ihr Konto, indem Sie Ihr Konto aktualisieren.“ (Im Stil von Amazon).
  • „[Frühlings-Dankesfest] Holen Sie sich mit Ihrer Teilnahme einen Amazon-Geschenkgutschein und 100.000 PayPay-Punkte!“ (Im Stil von PayPay).
  • „【Notfallmaßnahme】KI-Investitionsstrategie für die Zollkrise“ (Im Stil von Rakuten).

Nach einem Klick führen die Links in diesen E-Mails nicht sofort alle Nutzer auf gefälschte Websites. Stattdessen überprüft CoGUI zunächst das Gerät des Opfers, darunter den IP-Standort, den Browsertyp, die Bildschirmgröße, die Spracheinstellungen und ob es sich um ein Mobilgerät oder einen Desktop-Computer handelt. Passt das System zu einem anvisierten Profil, lädt der Link eine überzeugend gefälschte Anmeldeseite.

Andernfalls werden die Nutzer auf die echte Website des Unternehmens weitergeleitet, wodurch der Verdacht verringert und der Betrug schwerer erkennbar wird.

SIEHE: Kurzes Glossar: Reaktion auf und Eindämmung von Cybersicherheitsangriffen (TechRepublic Premium)

Japan ist das Hauptziel, aber nicht das einzige

Die meisten Phishing-Versuche konzentrieren sich auf Japan, wo Proofpoint Millionen von Nachrichten pro Kampagne beobachtet hat. Allein im Januar wurden in 170 Kampagnen mehr als 172 Millionen Phishing-E-Mails erfasst. Auch in anderen Ländern wie den USA, Kanada, Australien und Neuseeland wurden Aktivitäten beobachtet, allerdings in deutlich geringerem Umfang.

Dieses Angriffsmuster stimmt mit einer Warnung der japanischen Finanzaufsichtsbehörde überein, die kürzlich vor einer Zunahme von Phishing-Angriffen auf Finanzinstitute gewarnt hatte.

Advertisement

Wer steckt hinter dem CoGUI-Kit?

Proofpoint geht davon aus, dass chinesischsprachige Bedrohungsakteure hinter CoGUI stecken. Obwohl es Ähnlichkeiten mit einem anderen Phishing-Kit namens Darcula aufweist, das ebenfalls mit chinesischen Hackern in Verbindung gebracht wird, stehen die beiden Plattformen nicht in direktem Zusammenhang.

„Bei der Untersuchung von CoGUI-Phishing-Kits stellten die Forscher interessanterweise Ähnlichkeiten mit einer anderen von Proofpoint beobachteten Aktivitätsform fest: Road-Toll-Smishing …Seit 2025 hat sich die Infrastruktur für Road-Toll-Smishing dahingehend weiterentwickelt, dass sie ein Phishing-Kit namens Darcula verwendet“, sagte Selena Larson, leitende Bedrohungsforscherin bei Proofpoint. „Letztlich ergab unsere Analyse, dass das Darcula-Phishing-Kit nicht mit CoGUI zusammenhängt und sein Auftreten beim Road-Toll-Smishing deutlich anders ist.“

Sowohl CoGUI als auch Darcula enthalten chinesische Codeelemente und nutzen dieselben Techniken zur Erstellung von Nutzerprofilen, doch ihre Methoden bei der Zielauswahl unterscheiden sich. Darcula nimmt hauptsächlich mobile Nutzer ins Visier, während CoGUI Nutzer auf Mobilgeräten oder in Webbrowsern angreift.

Was können Sie für Ihre Sicherheit tun?

Phishing-E-Mails wirken oft vertrauenswürdig und enthalten Logos sowie Markenelemente bekannter Unternehmen. Cybersicherheitsexperten raten davon ab, auf Links in verdächtigen E-Mails zu klicken. Rufen Sie stattdessen direkt die offizielle Website auf und melden Sie sich dort an.

Organisationen sollten ihre Mitarbeiter außerdem über Phishing-Betrug aufklären und Multifaktor-Authentifizierung (MFA) dienstübergreifend einsetzen. Zum Schutz vor fortschrittlicheren Bedrohungen werden jedoch hardwarebasierte Sicherheitsschlüssel wie FIDO empfohlen.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.