Eine neue Phishing-Kampagne zielt auf die 434 Millionen aktiven PayPal-Nutzer ab – mit äußerst irreführenden E-Mails zur „Einrichtung Ihres Kontoprofils“, die Angreifern Zugriff auf die Konten ihrer Opfer verschaffen.
Anders als typische Köder nutzt diese Kampagne die eigene Infrastruktur von PayPal, um die Erkennung zu umgehen.
„Die Gefahr besteht darin, dass ein sekundärer Benutzer Zahlungen auslösen kann“, schrieb Pieter Arntz, ein MalwareBytes-Forscher, mit Blick auf den Angriff, bei dem ein sekundärer PayPal-Benutzer angelegt wird. „Mit anderen Worten: Der Betrüger könnte Ihr PayPal-Konto vollständig leeren.“
So funktioniert der Angriff – und deshalb ist er wichtig
Der Angriff beginnt mit gefälschten E-Mails, die scheinbar von service@paypal.com oder service@paypal.co.uk stammen und Opfer auffordern, fingierte Transaktionen über 910,45 US-Dollar bei Kraken.com zu bestätigen.
Beim Anklicken des Links werden die Opfer zur echten PayPal-Infrastruktur weitergeleitet, wo sich die Angreifer als sekundäre Benutzer eintragen. Diese Taktik umgeht URL-Prüfungen und herkömmliche Phishing-Abwehrmaßnahmen, indem sie legitime PayPal-Domains nutzt.
Aus technischer Sicht nutzt die Kampagne Schwachstellen bei der E-Mail-Authentifizierung aus, indem sie Absenderfelder fälscht und die Kontodelegation von PayPal missbraucht. Die Phishing-E-Mails wirken mit authentischem Branding und dringlichen Aufforderungen überzeugend, doch die Malwarebytes-Analysten stellten subtile Warnsignale fest, darunter:
- Ungewöhnliche „.test-google-a.com“-Adressen
- Nicht zusammenpassende Betreffzeilen
- Fehlende persönliche Anreden
Zusammengenommen zeigen diese Elemente, wie Angreifer technische Schwachstellen mit Social Engineering kombinieren, um ihre Erfolgschancen zu erhöhen. Indem sie sich als autorisierte sekundäre Benutzer eintragen, erhalten Angreifer umfangreiche Berechtigungen, etwa zum Auslösen von Zahlungen und Leeren von Guthaben.
Da die URLs auf vertrauenswürdige PayPal-Domains verweisen, erkennen sowohl automatisierte Erkennungstools als auch Endbenutzer die Aktivitäten häufig nicht als bösartig. Analysten bestätigten, dass die Kampagne seit mehr als einem Monat aktiv ist und sich über kompromittierte E-Mail-Datenbanken mit Verknüpfungen zu PayPal-Konten verbreitet.
Die Kampagne markiert eine neue Phase des Finanzbetrugs. Statt gefälschte Websites zu erstellen, missbrauchen Angreifer nun native Funktionen – dadurch ist Phishing schwerer zu erkennen und für Unternehmen gefährlicher. Mit der Weiterentwicklung von Finanzplattformen müssen sich auch die Abwehrmaßnahmen weiterentwickeln, denn die Grenze zwischen „legitim“ und „bösartig“ verschwimmt rasant.
So können Unternehmen reagieren
Um diesen sich weiterentwickelnden Taktiken entgegenzuwirken, sollten Unternehmen mehrschichtige Abwehrmaßnahmen einführen und sowohl technische Kontrollen als auch das Sicherheitsbewusstsein der Nutzer stärken:
- Mitarbeiter darin schulen, gefälschte PayPal-E-Mails und Phishing im Zusammenhang mit dem Hinzufügen „sekundärer Benutzer“ zu erkennen.
- Nutzer dazu anhalten, PayPal-Aktivitäten durch eine direkte Anmeldung zu überprüfen, statt über E-Mail-Links.
- Transaktionen, Netzwerkaktivitäten und delegierte Berechtigungen auf ungewöhnliches Verhalten bei PayPal überwachen.
- Die E-Mail-Authentifizierung mit SPF, DKIM und DMARC stärken, um gefälschte Absender zu blockieren.
- PayPal-Benachrichtigungen für Kontoänderungen, neue Benutzer und verdächtige Aktivitäten aktivieren.
- MFA erzwingen bei PayPal-Anmeldungen, die Nutzung auf bestimmte Unternehmenskonten beschränken und den Zugriff streng kontrollieren.
- Playbooks für die Reaktion auf Sicherheitsvorfälle pflegen und Kontoberechtigungen bei PayPal und anderen Finanz-SaaS-Plattformen regelmäßig überprüfen.
Je ausgefeilter die Phishing-Taktiken werden, desto eher müssen Verteidiger davon ausgehen, dass Angreifer zunehmend vertrauenswürdige Plattformen ausnutzen, statt offensichtliche Fälschungen zu erstellen.
Die Schlussfolgerung ist eindeutig: Der Schutz von Finanzkonten erfordert heute Wachsamkeit gegenüber externen Bedrohungen ebenso wie gegenüber dem Missbrauch legitimer Funktionen, die Angreifer in Angriffspunkte verwandeln.Wenn Angreifer PayPals eigene Tools für ihre Zwecke einsetzen können, stellen Sie sich vor, was ein maßgeschneiderter Spearphishing-Angriff anrichten könnte. Erfahren Sie jetzt, wie Sie Ihre Abwehr stärken.

