Google-Nutzer aufgepasst: Gefälschte Voicemail-Nachrichten führen zum Diebstahl von Zugangsdaten

Eine Phishing-Kampagne mit gefälschten Voicemail-Nachrichten nutzt Weiterleitungen, Cloud-Dienste und gefälschte Google-Anmeldeseiten, um arglose Mitarbeitende um ihre Zugangsdaten zu bringen.

Aug 12, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine raffiniert angelegte neue Phishing-Kampagne zur Erbeutung von Zugangsdaten gibt sich als routinemäßige Benachrichtigung über eine verpasste Voicemail aus, um arglose Mitarbeitende dazu zu bringen, ihre Passwörter für Google-Konten preiszugeben.

Der Sicherheitsforscher Anurag hat die Kampagne kürzlich aufgedeckt und die Details mit Cyber Security News geteilt. Dabei kommt ein Täuschungsmanöver zum Einsatz, das mit Dringlichkeit und gefälschten Audiohinweisen arbeitet, um Zielpersonen unbemerkt in eine mehrstufige Falle zum Abgreifen von Zugangsdaten zu locken.

Statt auf verdächtige E-Mail-Anhänge zu setzen, die häufig Sicherheitsfilter auslösen, kommt der Angriff als einfache Nachricht mit dem Hinweis „Neue Audio-Nachricht“. Wer auf die eingebettete Schaltfläche „Audio abspielen“ klickt, gelangt nicht zu einer Audiodatei. Stattdessen führt der Link über eine Reihe von Weiterleitungen, die das endgültige Ziel verschleiern sollen.

Der ursprüngliche Link führt über etablierte Cloud- und E-Mail-Infrastrukturen, darunter SendGrid (sendgrid[.]net) und das AWS-Klick-Tracking (rdnjfgli.r.ap-northeast-1.awstrack[.]me), um grundlegende Reputationsprüfungen zu umgehen. Dabei wird eine Base64-kodierte Version der E-Mail-Adresse des Ziels an das URL-Fragment angehängt und über die gesamte Weiterleitungskette hinweg beibehalten.

Das Opfer wird dann auf eine gefälschte Google-Workspace- oder Google-Voice-Landingpage weitergeleitet, die unter coderkubes[.]com/workspace/googlev.html gehostet wird. In der letzten Phase nutzt der Angriff eine lokale Blob-URL, um im Browser des Opfers eine überzeugende Anmeldemaske für Google-Konten zu erzeugen. Die zugrunde liegenden Phishing-Skripte werden dabei direkt von externen, von den Angreifern kontrollierten Servern (spy.mwork801[.]com) abgerufen.

Durch die Verwendung des kodierten E-Mail-Parameters trägt die bösartige Seite die Adresse des Opfers automatisch ein, wodurch die gefälschte Anmeldeseite besonders echt wirkt.

Die eigentliche Perimeter-Gefahr

Wenn ein Angreifer eine geschäftliche Google-Anmeldung abfängt, erhält er weit mehr als nur Zugriff auf einen Posteingang. Ein kompromittiertes Konto verschafft Eindringlingen die Schlüssel zu Google-Drive-Dokumenten, vertraulichen Kalendern, Kontaktlisten und Optionen zum Zurücksetzen des Single Sign-ons (SSO) für verbundene Unternehmensanwendungen.

Advertisement

Noch schlimmer: Gestohlene Zugangsdaten verwandeln vertrauenswürdige Unternehmenskonten in Ausgangspunkte für weitere Phishing-Kampagnen gegen Kollegen, Lieferanten und Kundennetzwerke. So wird der Ruf der eigenen Marke gezielt gegen die Partner des Unternehmens eingesetzt.

Die Taktik entschlüsselt: Warum Anti-Phishing-Tools ihr Ziel verfehlen

Bemerkenswert an dieser Kampagne ist nicht nur der Köder mit der gefälschten Voicemail, sondern auch ihre gezielt auf Umgehung ausgelegte Architektur. Indem der Datenverkehr über vertrauenswürdige Cloud-Dienste wie AWS und SendGrid geleitet wird, nutzt die Kampagne einen großen blinden Fleck herkömmlicher Sicherheitstools aus: fehlgeleitetes Vertrauen in Domains.

Herkömmliche E-Mail-Sicherheits-Gateways weisen Nachrichten mit Links zu, die auf renommierten Cloud-Plattformen gehostet werden, häufig einen hohen Vertrauenswert zu. Cyberkriminelle machen sich dies zunutze, indem sie diese Dienste als erste Stationen verwenden, bevor sie den Nutzer zu einer bösartigen Infrastruktur weiterleiten. Außerdem wird die endgültige Anmeldeseite dynamisch über eine Blob-URL des Browsers zusammengesetzt. Dadurch wird die Ausführung des Schadcodes lokal isoliert und verhindert, dass statische Webfilter die Nutzdaten der finalen Seite in Echtzeit untersuchen.

So schützen Sie sich vor dieser Phishing-Kampagne

Um das Risiko einer Kontoübernahme zu mindern, sollten Sicherheitsteams und Mitarbeitende wichtige Schutzmaßnahmen umsetzen:

  • Realitätscheck durchführen: Voicemail-Benachrichtigungen sollten Audiodateien abspielen und nicht das Passwort eines Kontos verlangen. Jede Benachrichtigung, die vor der Wiedergabe eine erneute Anmeldung fordert, sollte als verdächtig eingestuft werden.
  • Adressleiste prüfen: Prüfen Sie immer die Adressleiste des Browsers, bevor Sie Zugangsdaten eingeben. Eine Blob-URL oder ein nicht vertrauenswürdiger Domainname ist ein eindeutiges Warnsignal – ganz gleich, wie offiziell das Branding der Seite wirkt.
  • Telemetrie abgleichen: Verteidigungsteams sollten die E-Mail-Telemetrie auf ungewöhnliche Weiterleitungsmuster überwachen, Klicks auf E-Mail-Links mit plötzlich auftretenden Anmeldeversuchen abgleichen und identifizierte bösartige Domains auf DNS- und Web-Proxy-Ebene blockieren.
  • E-Mail-Links umgehen: Statt auf Links in unerwarteten Audiohinweisen zu klicken, sollten Sie den jeweiligen Dienst direkt in einem neuen Browser-Tab öffnen, um nach echten Nachrichten zu suchen.
Advertisement

Diese Kampagne zeigt, wie Angreifer vertraute Phishing-Köder schwerer auf den ersten Blick erkennbar machen, indem sie legitime Cloud-Dienste, mehrschichtige Weiterleitungen und überzeugende Anmeldeseiten kombinieren.

Für Mitarbeitende bleibt die sicherste Gewohnheit einfach: Behandeln Sie unerwartete Anmeldeaufforderungen mit Vorsicht und greifen Sie direkt auf Dienste zu, statt dafür E-Mail-Links zu verwenden. Für Sicherheitsteams besteht die größere Herausforderung darin, nicht nur auf die Domain-Reputation zu achten, sondern die gesamte Verhaltenskette zu beobachten, die aus einer scheinbar routinemäßigen Voicemail-Benachrichtigung eine Kontoübernahme machen kann.

Auch lesenswert: Erfahren Sie mehr darüber, wie OpenAI GPT-5.6 gegen reale Herausforderungen der Cybersicherheit testet

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.