Google Tasks zur Durchführung unauffälliger Phishing-Angriffe missbraucht

Angreifer missbrauchen Benachrichtigungen von Google Tasks, um Phishing-E-Mails über vertrauenswürdige Domains zu versenden, die herkömmliche E-Mail-Sicherheitskontrollen umgehen.

Written By
Ken Underhill
Ken Underhill
Jan 5, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Forscher warnen, dass Angreifer Googles eigene Benachrichtigungsinfrastruktur missbrauchen, um äußerst überzeugende Phishing-E-Mails zu versenden, die herkömmliche E-Mail-Sicherheitskontrollen umgehen und weltweit mehr als 3.000 Organisationen betreffen. 

Die im Dezember 2025 beobachtete Kampagne markiert eine Eskalation beim Missbrauch vertrauenswürdiger Plattformen: Zum Versand schädlicher Nachrichten werden legitime Dienste genutzt – keine gefälschten Domains.

Angreifer „… missbrauchen zunehmend Googles eigene Anwendungen und Cloud-Infrastruktur, um Phishing-E-Mails zu versenden, die legitim aussehen, sich problemlos authentifizieren lassen und herkömmliche Sicherheitskontrollen umgehen“, sagten die Forscher von RavenMail.

Die Google-Tasks-Phishing-Kampagne

Anstatt Google zu imitieren, missbrauchten die Angreifer Googles Dienst Application Integration, um legitime Google-Benachrichtigungs-E-Mails zu erzeugen. 

Diese Nachrichten enthielten vertraute Aktionsschaltflächen wie Aufgabe ansehen und Als erledigt markieren, die den authentischen Google-Tasks-Abläufen sehr ähnlich waren und es Nutzern erschwerten, sie von echten Systemwarnungen zu unterscheiden.

Wenn Empfänger auf die Schaltflächen klickten, wurden sie auf Phishing-Seiten unter storage[.]cloud[.]google[.]com weitergeleitet. 

Da die Links auf eine vertrauenswürdige, Google gehörende Domain verwiesen, erkannten URL-Reputationsprüfungen und domainbasierte Filter die Aktivitäten nicht als verdächtig.

Die Phishing-Seiten selbst waren mit hoher Detailtreue so gestaltet, dass sie Google Tasks nachahmten, und verwendeten authentisch wirkende UI-Elemente, gebrandete Layouts, Fußzeilentexte und eine professionelle Formatierung. 

Diese visuelle Legitimität könnte den Verdacht der Nutzer verringert und die Wahrscheinlichkeit der Eingabe von Zugangsdaten erhöht haben.

Die E-Mails nutzten außerdem Autoritätssignale wie Alle Mitarbeiter, kombiniert mit Dringlichkeit und minimalem Kontext, um schnelles Handeln ohne Prüfung auszulösen. 

Da es weder schädliche Anhänge noch externe Domains oder Authentifizierungsanomalien gab, boten herkömmliche E-Mail-Sicherheitskontrollen nur wenige Anhaltspunkte für eine Erkennung.

Advertisement

Forscher weisen darauf hin, dass diese Kampagne einen breiteren Trend zum Missbrauch vertrauenswürdiger Plattformen widerspiegelt. 

Ähnliche Angriffe haben Google Classroom, Google Forms und AppSheet genutzt, um durch die Manipulation legitimer Unternehmensabläufe Zugangsdaten abzugreifen.

Schutz vor dem Missbrauch vertrauenswürdiger SaaS-Dienste

Kampagnen wie diese fügen sich nahtlos in normale Geschäftsabläufe ein und sind daher allein mit domainbasierten Reputations- oder signaturbasierten Kontrollen nur schwer zu erkennen. 

Um sich gegen diese Entwicklung zu wappnen, ist ein tieferer Einblick erforderlich, wie vertrauenswürdige Tools im gesamten Unternehmen genutzt – und missbraucht – werden.

  • Implementieren Sie eine kontextbezogene E-Mail-Analyse, um anomale Abläufe zu erkennen, beispielsweise wenn Aufgaben- oder Kollaborationstools für Identitäts-, HR- oder Compliance-Aktionen verwendet werden.
  • Setzen Sie Kontrollen auf Workflow-Ebene innerhalb von SaaS-Plattformen durch, um einzuschränken, welche Dienste Anfragen an Mitarbeiter oder externe Benachrichtigungen senden dürfen.
  • Setzen Sie phishing-resistente Authentifizierung und Richtlinien für den bedingten Zugriff ein, um die Auswirkungen kompromittierter Zugangsdaten zu begrenzen, selbst wenn Nutzer mit vertrauenswürdigen Plattformen interagieren.
  • Härten Sie Cloud-Speicher- und Richtlinien für die gemeinsame Nutzung von Links, um nicht authentifizierten Zugriff, das Abgreifen von Zugangsdaten oder unerwartete Weiterleitungen von vertrauenswürdigen Domains zu verhindern.
  • Aktivieren Sie die Erkennung und nachträgliche Reaktion auf E-Mails nach deren Zustellung, um schädliche Nachrichten nach der ersten Zustellung zu identifizieren und zu beseitigen.
  • Erweitern Sie die Protokollierung, die Erkennung von Identitätsbedrohungen und Playbooks für die Reaktion auf Sicherheitsvorfälle, um gezielt gegen den Missbrauch legitimer SaaS-Dienste und vertrauenswürdiger Infrastruktur vorzugehen.

Diese Maßnahmen helfen, anomale Abläufe zu erkennen und den Schadensradius zu begrenzen.

Wenn vertrauenswürdige Plattformen zu Angriffsvektoren werden

Diese Kampagne unterstreicht eine zunehmende Verlagerung hin zu „Living-off-the-Land“-Angriffen innerhalb vertrauenswürdiger Unternehmensplattformen. 

Anstatt auf offen schädliche Infrastruktur zurückzugreifen, nutzen Angreifer legitime SaaS-Funktionen um, um Phishing und Social Engineering in großem Maßstab durchzuführen. 

Ein ähnlicher Missbrauch wurde auf Plattformen wie Salesforce und Amazon SES beobachtet, bei denen integrierte Messaging- und Automatisierungsfunktionen für schädliche Zustellungen genutzt werden und dabei operativ normal erscheinen.

Da SaaS-Ökosysteme immer stärker vernetzt und tief in alltägliche Arbeitsabläufe eingebettet werden, verlagert sich die Angriffsfläche weg von traditionellen Infrastruktur-Schwachstellen und hin zu Geschäftslogik, Identitätsvertrauen und Annahmen über Arbeitsabläufe. 

Diese Entwicklung zwingt Sicherheitsteams dazu, ihre Erkennungs- und Abwehrstrategien zu überdenken und sich weniger darauf zu konzentrieren, woher eine Nachricht stammt, als darauf, ob ihr Verhalten der erwarteten Nutzung entspricht.

Advertisement

Da Angreifer vertrauenswürdige Plattformen und Arbeitsabläufe missbrauchen, müssen sich Sicherheitsmaßnahmen auf Zero-Trust-Modelle verlagern, die Identität und Verhalten kontinuierlich überprüfen. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.