Bing Ads Abused to Deliver Azure-Hosted Tech Support Scams

Eine Betrugskampagne missbraucht Bing-Suchanzeigen und die Azure-Infrastruktur, um Nutzern betrügerische Seiten für technischen Support bereitzustellen.

Written By
Ken Underhill
Ken Underhill
Feb 10, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine kürzlich identifizierte Betrugskampagne nutzt Bing-Suchanzeigen und die Infrastruktur von Microsoft Azure, um Nutzer auf betrügerische Tech-Support-Seiten umzuleiten. Dies zeigt, wie legitime Plattformen für Social-Engineering-Aktivitäten missbraucht werden können. 

„Die Tech-Support-Betrugskampagne hatte zunächst erhebliche Auswirkungen und betraf innerhalb kurzer Zeit Nutzer in 48 verschiedenen Organisationen in den USA“, sagten die Netskope-Forscher.

Die Tech-Support-Betrugskampagne

Die Kampagne hat Nutzer in mindestens 48 Organisationen in den Vereinigten Staaten betroffen, darunter in Branchen wie dem Gesundheitswesen, der Fertigung und der Technologie. 

Die Aktivitäten wurden erstmals am 2. Februar 2026 beobachtet und eskalierten aufgrund der Fähigkeit der Angreifer, schädliche Inhalte in scheinbar legitime Bing-Suchergebnisse einzubetten, rasch.

So funktioniert die Angriffskette

Die Angriffskette begann mit routinemäßigen Suchen nach bekannten Markennamen, darunter Begriffen wie „Amazon“.

In diesen Fällen wurden den Nutzern schädliche Bing-Anzeigen prominent oben auf der Suchergebnisseite angezeigt, was die Wahrscheinlichkeit eines Klicks erhöhte. 

Ein Klick auf eine dieser Anzeigen leitete die Nutzer auf die neu registrierte Domain highswit[.]space um, auf der sich eine ansonsten leere WordPress-Website befand.

Obwohl die zwischengeschaltete Website harmlos wirkte, spielte sie als Weiterleitungsstelle eine entscheidende Rolle bei dem Angriff. 

Besucher wurden automatisch auf Betrugsseiten weitergeleitet, die auf Microsoft Azure Blob Storage gehostet wurden. So konnten die Angreifer eine vertrauenswürdige Cloud-Infrastruktur nutzen und gleichzeitig das endgültige Ziel des Datenverkehrs verschleiern.

Advertisement

Betrugsinfrastruktur und URL-Muster

Die Netskope-Analysten stellten fest, dass jede schädliche URL einer äußerst einheitlichen Struktur folgte, was auf einen standardisierten Bereitstellungsprozess hindeutet. 

Jeder Link enthielt den Namen eines Azure-Blob-Storage-Containers, der aus einer zufällig erzeugten Zeichenfolge bestand, einen festen Verzeichnispfad (werrx01USAHTML/index.html) sowie einen Parameter mit einer Telefonnummer, über die die Opfer den technischen Support anrufen sollten. 

Während der Kampagne wurden mehrere Telefonnummern beobachtet, darunter 1-866-520-2041, 1-833-445-4045, 1-855-369-0320, 1-866-520-2173 und 1-833-445-3957. Dies deutet darauf hin, dass die Kontaktstellen rotiert wurden, während dieselbe Backend-Infrastruktur beibehalten wurde.

Eingesetzte Social-Engineering-Taktiken

Die Betrugsseiten selbst waren darauf ausgelegt, legitime Microsoft-Sicherheitswarnungen möglichst genau nachzuahmen. 

Den Opfern wurden alarmierende Warnungen angezeigt, denen zufolge ihre Systeme mit Trojaner-Spyware infiziert seien oder kritische Sicherheitslücken aufwiesen. 

Diese Nachrichten waren bewusst so gestaltet, dass sie Dringlichkeit und Angst erzeugten und die Nutzer dazu drängten, sofort anzurufen, um Datenverlust oder eine Kompromittierung des Systems zu vermeiden – eine etablierte Taktik bei Tech-Support-Betrug.

Automatisierung und Skalierbarkeit der Kampagne

Aus Sicht der Infrastruktur weist die Kampagne einen hohen Grad an operativer Reife auf. 

Die Forscher identifizierten Dutzende Azure-Blob-Storage-Container, die alle ähnliche Namenskonventionen in Kombination mit zufällig erzeugten Kennungen verwendeten. 

Dieser Ansatz ermöglicht es den Angreifern, schnell Ersatz-Betrugsseiten bereitzustellen, sobald ältere Container entfernt werden. Dadurch werden Ausfallzeiten reduziert und die Wirksamkeit der Kampagne verlängert.

Advertisement

Die einheitliche URL-Struktur weist auf eine Automatisierung hin, durch die sich die Kampagne auf mehrere Opfer und Organisationen ausweiten lässt.

Risikomanagement bei suchbasiertem Betrug

Tech-Support-Betrug wie dieser zeigt, wie Angreifer alltägliches Nutzerverhalten und vertrauenswürdige Plattformen erfolgreich ausnutzen können, ohne auf herkömmliche Malware oder Exploits zurückzugreifen. 

Da sich diese Kampagnen häufig in normale Webaktivitäten einfügen, erfordert die Risikoreduzierung eine Kombination aus Nutzeraufklärung, technischen Kontrollen und operativer Bereitschaft.

  • SchulenSie Nutzer darin, nicht auf Suchanzeigen für bekannte Marken zu klicken und stattdessen über Lesezeichen oder manuell eingegebene URLs direkt zu navigieren.
  • Überwachen Sie den Webverkehr auf verdächtige Weiterleitungsketten mit neu registrierten Domains, Cloud-Speicherdiensten oder Werbenetzwerken.
  • Implementieren Sie DNS-Filterung, sichere Web-Gateways und eine Sperrung anhand des Domainalters , um die Gefährdung durch kurzlebige Betrugsinfrastrukturen zu reduzieren.
  • Setzen Sie Browser-Sicherheitskontrollen oder -isolierung ein, um die Interaktion mit schädlichen Skripten zu begrenzen, gefälschten Sicherheitswarnungen und irreführenden Webinhalten.
  • Beschränken und überwachen Sie die Nutzung von Fernzugriffstools durch Anwendungskontrollen und Endpoint Detection, um eine durch Betrug verursachte Übernahme von Systemen zu verhindern.
  • Verwenden Sie Cloud-Sicherheits- und CASB-Tools , um den Zugriff auf in der Cloud gehostete Inhalte zu prüfen und zu kontrollieren, insbesondere auf HTML-Seiten, die von Speicherplattformen bereitgestellt werden.
  • Testen Sie regelmäßig Pläne zur Reaktion auf Sicherheitsvorfälle , um sicherzustellen, dass Teams Vorfälle im Zusammenhang mit Tech-Support-Betrug schnell erkennen, eindämmen und bewältigen können.

Zusammen helfen diese Kontrollen dabei, Lücken zu schließen, die durch werbegetriebene und in der Cloud gehostete Betrugsinfrastrukturen entstehen. 

Wenn legitime Dienste Betrug ermöglichen

Diese Kampagne veranschaulicht, wie Werbeplattformen und Cloud-Dienste missbraucht werden können, um Betrugsaktivitäten zu unterstützen, die das anfängliche Urteilsvermögen der Nutzer und einige Sicherheitskontrollen umgehen können. 

Da sich suchbasierte und in der Cloud gehostete Bedrohungen weiterentwickeln, sollten Organisationen diese Techniken als fortbestehendes Risiko und nicht als isolierte Ereignisse betrachten.

Da Bedrohungen zunehmend vertrauenswürdige Dienste missbrauchen, setzen viele Organisationen auf Zero-Trust-Lösungen , um implizites Vertrauen zu reduzieren und den Zugriff über Benutzer, Geräte und Anwendungen hinweg besser zu kontrollieren. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.