Flare Research: Phishing-Kits funktionieren jetzt wie SaaS-Plattformen

Die Forschung von Flare zeigt, dass Phishing-Kits inzwischen wie SaaS funktionieren und darauf ausgelegt sind, MFA zu umgehen.

Written By
Ken Underhill
Ken Underhill
Jan 19, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Phishing ist längst nicht mehr der schlampig gefälschte Login-Seiten-Betrug, auf den sich Teams vorbereitet haben – es ist eine ausgefeilte, kommerzialisierte Branche, die darauf ausgerichtet ist, Sitzungen zu stehlen, die Multi-Faktor-Authentifizierung (MFA) zu überwinden und Kontoübernahmen in großem Maßstab zu automatisieren.

Forscher von Flare haben kürzlich die Wirtschaft rund um Phishing-Kits analysiert – das Geschäft mit Phishing-Kits in der Cybercrime-Unterwelt.

„Während ich an dieser Studie arbeitete, wurde mir eines klar: Die Chancen standen nie wirklich zu unseren Gunsten. Angreifer haben schon immer die menschliche Psychologie ausgenutzt. Technologie hat Social Engineering nicht erfunden, sondern skaliert“, sagte Assaf Morag, Cybersicherheitsforscher bei Flare, in einer E-Mail an eSecurityPlanet. 

Er fügte hinzu: „Automatisierung, ausgefeilte UI- und UX-Muster und nun auch KI haben Manipulation in einen effizienten, industriellen Prozess verwandelt.“ 

Assaf erklärte: „Die Menschen hingegen haben sich nicht verändert. Deshalb müssen Phishing und Social Engineering als systemische Risiken behandelt und durch Aufklärung sowie ein Sicherheitsdesign adressiert werden, das die menschliche Verwundbarkeit als gegeben akzeptiert.“

Die Wirtschaft des Phishing-as-a-Service

Flare analysierte 8.627 Beiträge auf Messaging-Plattformen, aus offenen Quellen, in Deep-Web-Foren und im Dark Web, die mit Phishing-Kits und Phishing-Aktivitäten in Echtzeit in Verbindung standen

Der Datensatz zeigt, dass Phishing-Kits wie legitime SaaS-Angebote funktionieren: mit gebündelten Tools, Dokumentation, Updates, Kundensupport und einem abonnementähnlichen Zugang über Phishing-as-a-Service (PhaaS). 

Statt alles von Grund auf selbst zu entwickeln, kann ein Betreiber ein Kit hochladen, grundlegende Optionen für die Datenexfiltration festlegen und eine Kampagne starten – oft mit Funktionen wie Bot-Filterung, dynamischem Branding, datengestütztem Diebstahl über Telegram und Opfer-Dashboards.

Der Markt hat sich in Richtung Adversary-in-the-Middle-(AiTM)- und Reverse-Proxy-Plattformen verlagert, darunter weithin bekannte Kits wie EvilProxy und Tycoon2FA, die darauf ausgelegt sind, authentifizierte Sitzungen zu stehlen – nicht nur Zugangsdaten. 

Advertisement

Das ist deshalb wichtig, weil es die Annahme in der Abwehr untergräbt, dass „MFA den Schaden verhindert, selbst wenn ein Passwort durchsickert.“

So funktioniert Phishing über Reverse Proxies

Beim Phishing über einen Reverse Proxy platziert sich der Angreifer zwischen dem Benutzer und dem echten Anmeldedienst. 

Das Opfer glaubt, sich normal anzumelden, doch der Proxy leitet den Datenverkehr an die legitime Website weiter und erfasst dabei unbemerkt Authentifizierungsartefakte – häufig Sitzungscookies und Token, die wiederverwendet werden können, um das Konto zu übernehmen.

Das bedeutet, dass sich ein Benutzer erfolgreich authentifizieren und dem Angreifer trotzdem alles aushändigen kann, was dieser zum Umgehen der MFA benötigt.

Der Bericht zeigt außerdem, wie durch „Combo-Kits“ eine große Reichweite erzielt wird – Phishing-Panels für mehrere Marken, die in einer einzigen Bereitstellung zahlreiche Dienste imitieren. 

In der Analyse von Flare verwiesen 43,83 % der Einträge auf Köder für mehrere Ziele – ein Hinweis auf Panels, mit denen Angreifer Marken und Opferpfade schnell wechseln können.

Diese Kits funktionieren wie ein Betrugsbaukasten: ein Paket, viele Ziele, viele Möglichkeiten zur Monetarisierung.

Muster bei der Auswahl der Ziele unterstreichen die wirtschaftlichen Motive. 

Kampagnen mit nur einem Ziel bevorzugten im Datensatz deutlich Kryptowährungen und Microsoft/O365 – passend zu schnellem Kassemachen und wiederholbarem Zugriff auf Unternehmen. 

Kits für mehrere Ziele konzentrierten sich hingegen auf Banken, E-Commerce und PayPal – eine verlässliche „Betrugsdreifaltigkeit“ für die Monetarisierung von Verbrauchern in großem Maßstab.

AiTM-Phishing abwehren

Da sich Phishing-Angriffe zu Sitzungsübernahmen und Token-Diebstahl weiterentwickeln, benötigen Unternehmen Abwehrmaßnahmen, die über einfache MFA und herkömmliche E-Mail-Filterung hinausgehen. 

Moderne identitätsbasierte Bedrohungen – insbesondere KI-gestützte Techniken und Adversary-in-the-Middle-(AiTM)-Angriffe – können ältere Kontrollen umgehen und Konten innerhalb weniger Minuten kompromittieren. 

  • Setzen Sie auf phishingresistente Authentifizierung mit FIDO2-Sicherheitsschlüsseln oder Passkeys statt auf OTP-basierte MFA für Benutzer mit hohem Risiko und kritische Systeme.
  • Stärken Sie den bedingten Zugriff durch Anforderungen an das Gerätevertrauen, kürzere Sitzungsdauer und eine risikobasierte zusätzliche Authentifizierung, um die Wiederverwendung von Token und unbefugten Zugriff einzuschränken.
  • Erweitern Sie die Erkennung von AiTM-Phishing und Sitzungsübernahmen durch die Überwachung anomaler Anmeldeabläufe, verdächtiger Hosting-Infrastrukturen und von Anzeichen für die Wiederverwendung von Token oder ungewöhnliches Sitzungsverhalten.
  • Härten Sie E-Mail- und Web-Kontrollen durch die Durchsetzung von DMARC/SPF/DKIM, den Einsatz einer URL-Prüfung beim Klick sowie die Filterung von Phishing-Schadprogrammen in QR-Codes und Anhängen.
  • Verringern Sie die Persistenz von Kontoübernahmen, indem Sie die Zustimmung zu OAuth-Apps einschränken, für risikoreiche Berechtigungen eine Genehmigung durch Administratoren verlangen und verdächtige Token-Vergaben oder neue Drittanbieter-Apps überwachen.
  • Beschleunigen Sie die Eindämmung von Kompromittierungen, indem Sie Maßnahmen zur Reaktion auf Sicherheitsvorfälle automatisieren – etwa den Widerruf von Token, eine erzwungene erneute Authentifizierung, das Zurücksetzen von Zugangsdaten sowie die Bereinigung von Postfachregeln oder Weiterleitungen.
  • Begrenzen Sie den Schadensradius durch das Prinzip der geringsten Rechte, die Trennung privilegierter Zugriffe und eine strengere Segmentierung sensibler SaaS-Angebote, Admin-Portale und Finanzsysteme. 
Advertisement

Zusammen helfen diese Maßnahmen, Kompromittierungen einzudämmen und den Schadensradius in kritischen Systemen zu verkleinern. 

Die Umgehung von MFA ist das neue Normal

Phishing hat sich zu einer Dienstleistungswirtschaft entwickelt, in der die Umgehung von MFA zunehmend zum Geschäftsmodell gehört – und diese Realität zwingt Sicherheitsverantwortliche dazu, lang gehegte Annahmen über die Identitätssicherheit zu überdenken. 

Wenn Angreifer statt nur Passwörtern ganze Sitzungen stehlen können, wird es schwieriger, eine Kompromittierung zu verhindern – aber die Begrenzung ihrer Auswirkungen wird umso wichtiger. 

Unternehmen, die phishingresistente Authentifizierung, strengere Richtlinien für den bedingten Zugriff und automatisierte Eindämmung einführen, können dazu beitragen, dass aus einer gekaperten Sitzung kein unternehmensweiter Sicherheitsvorfall wird. 

die Einführung von Zero-Trust-Lösungen, die jede Zugriffsanfrage überprüfen und implizites Vertrauen minimieren.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.