Eine zunehmende Smishing-Kampagne nutzt eine wenig bekannte Besonderheit von Webadressen aus: das „@“-Symbol.
Angreifer nutzen diese Taktik mit bekannten Namen wie FedEx, UPS und dem IRS und setzen auf den Wiedererkennungswert der Marken, um Nutzer in Sicherheit zu wiegen. Forscher von Unit 42 warnen, dass sich die Kampagne rasch ausweitet: Bereits Tausende betrügerische URLs wurden im Internet beobachtet.
Das „@“-Symbol in URLs ausnutzen
Diese Angriffe umgehen herkömmliche, auf E-Mail basierende Phishing-Abwehr, indem sie mobile SMS-Nachrichten ins Visier nehmen, und stützen sich auf das Vertrauen in Marken, um erfolgreich zu sein. Die Opfer werden zu Websites zur Erfassung von Anmeldedaten oder zu Malware-Nutzlasten geleitet, die für mobile Geräte und Desktop-Plattformen entwickelt wurden.
Bei der Kerntechnik wird der Name einer vertrauenswürdigen Marke vor dem „@“-Symbol in eine URL eingebettet. Nutzer könnten annehmen, dass die URL auf eine legitime Domain verweist, doch moderne Browser interpretieren den Teil nach dem „@“ als das eigentliche Ziel.
Ein Link wie www.fedex[.]com@servicece[.]co mag auf den ersten Blick glaubwürdig wirken, führt aber tatsächlich zur bösartigen servicece[.]co-Domain.
Dieses Muster war ursprünglich Bestandteil der HTTP-Basic-Authentifizierung und ermöglichte die Übertragung von Anmeldedaten in URLs. Aufgrund von Sicherheitsrisiken – darunter die Offenlegung in Browserverläufen und im Netzwerkverkehr – ist diese Syntax jedoch veraltet.
Moderne Browser entfernen die Felder für Benutzername und Passwort inzwischen, doch die irreführende Formatierung bleibt unter den RFC-1738-Standards gültig und ausnutzbar.
Unit 42 beobachtete in dieser Kampagne mehr als 2.170 URLs, die sich die „@“-Taktik zunutze machten. Auffällig ist, dass mehr als 30 % der bösartigen Domains eine lexikalische Ähnlichkeit aufwiesen und häufig mit Präfixen wie „serve“, „service“ oder „serving“ begannen, um legitimer zu wirken.
Tarnung, Täuschung durch Gruppennachrichten und Alterung von Domains
Die Angreifer gehen über einfache URL-Tricks hinaus. Sie setzen Tarntechniken ein, die Crawlern beim Aufruf Fehlerseiten anzeigen oder sie auf harmlose Websites umleiten, auf Mobilgeräten jedoch aktive Phishing-Seiten ausliefern.
Außerdem versenden sie Smishing-Nachrichten über Gruppennachrichten, die als sechsstellige Kurznummern getarnt sind, wie sie von Unternehmen häufig für Einmalpasswörter (OTPs) und Benachrichtigungen verwendet werden. Dieses Detail lässt die Nachrichten legitimer erscheinen.
Für zusätzliche Raffinesse sorgt, dass viele der bösartigen Domains „strategisch gealtert“ sind. Statt sie sofort zu registrieren und einzusetzen, registrieren Angreifer Domains Monate im Voraus, um Glaubwürdigkeit aufzubauen. Einige in dieser Kampagne verwendete Domains waren bis zu 12 Monate alt, während andere erst im September 2025 registriert und aktiviert wurden.
Mehrschichtige Abwehr aufbauen
Um sich gegen diese Smishing-Kampagnen zu schützen, sollten sich Unternehmen auf eine mehrschichtige Sicherheitsstrategie konzentrieren, die Schulungen der Nutzer, technische Schutzmaßnahmen und die Vorbereitung auf die Reaktion auf Sicherheitsvorfälle miteinander verbindet.
- Sensibilisierung der Nutzer: Mitarbeitende schulen zu Smishing-Taktiken (täuschende URLs, gefälschte Kurznummern) und klare Meldewege bereitstellen.
- Schutz mobiler Geräte: EDR, Schutz vor mobilen Bedrohungen einsetzen und Sicherheits-Baselines mit MDM durchsetzen.
- Filterung: URL-/DNS-Filterung einsetzen, um „@“-Muster und Marken-Imitationen zu erkennen, und Sperren auf Ebene des Mobilfunkanbieters oder SMS-Gateways hinzufügen.
- Überwachung: IOCs in SIEM/SOAR einspeisen und DNS-, Proxy- sowie SMS-Protokolle auf verdächtige Aktivitäten überprüfen.
- Zugriffskontrollen: MFA verlangen, das Prinzip der geringsten Privilegien durchsetzen, und Netzwerke segmentieren, um die Auswirkungen einer Kompromittierung zu begrenzen.
- Reaktion auf Sicherheitsvorfälle: Playbooks für Smishing bereithalten, Simulationen durchführen und für Verfahren zur schnellen Eskalation sorgen.
Die Weiterentwicklung von Smishing
Diese Kampagne verdeutlicht die Weiterentwicklung von Angriffen durch Social Engineering.
Bedrohungsakteure setzen außerdem KI ein , um Angriffe in großem Maßstab zu personalisieren.
Smishing ist kein neues Phänomen, doch seine Raffinesse nimmt weiter zu. Indem Angreifer vertrauenswürdige Marken ausnutzen, machen sie sich nicht nur technische Schwachstellen, sondern auch die menschliche Psychologie zunutze. Diese Verbindung aus technischer Umgehung und Social Engineering zeigt, warum Verteidiger in ihren Sicherheitsstrategien sowohl Menschen als auch Prozesse berücksichtigen müssen.
Während Angreifer diese Methoden weiter verfeinern, müssen Unternehmen wachsam bleiben. Selbst kleine Versäumnisse – etwa wenn ein ungeschulter Mitarbeiter auf einen Link in einer betrügerischen Zustellbenachrichtigung klickt – können sich zu einem Diebstahl von Anmeldedaten oder einer Ransomware-Infektion in unternehmensweiten Systemen ausweiten.
Die zentrale Erkenntnis für Sicherheitsteams ist eindeutig: Abwehrmaßnahmen, die ausschließlich für E-Mail-Phishing entwickelt wurden, reichen nicht mehr aus.
Da mobileorientierte Angriffe zunehmend an Bedeutung gewinnen, ist eine mehrschichtige Abwehr, die Zero Trust, technische Kontrollen, und kontinuierliche Sensibilisierungsschulungen umfasst, unerlässlich.

