Cyberkriminelle integrieren weiterhin künstliche Intelligenz (KI) in ihre Aktivitäten, um Effizienz und Skalierbarkeit zu steigern.
Die Analyse der Adversary-in-the-Middle-(AiTM-)Betrugsplattform Kitana durch NCC Group zeigt, wie KI-gestützte Entwicklung und die Echtzeitkontrolle durch Betreiber den Diebstahl von Zugangsdaten und Zahlungsbetrug immer ausgefeilter machen.
Anstatt sich auf herkömmliche Malware oder Web-Skimming-Techniken zu verlassen, kombiniert Kitana Reverse-Proxy-Infrastruktur, Phishing und die Live-Interaktion von Angreifern, um Online-Transaktionen zu kompromittieren.
Die wichtigsten Erkenntnisse zu Kitana
- Kitana ist eine KI-gestützte Adversary-in-the-Middle-(AiTM-)Betrugsplattform , die Online-Sitzungen mithilfe von von Angreifern kontrollierten Proxy-Domains statt herkömmlicher Malware abfängt.
- Die Plattform kombiniert Phishing, Reverse-Proxy-Infrastruktur und die Echtzeitkontrolle durch Betreiber , um während aktiver Nutzersitzungen Zugangsdaten, Zahlungsinformationen und Authentifizierungscodes zu stehlen.
- NCC Group fand Hinweise auf KI-gestützte Entwicklung, darunter Code-Muster, die mit von Large Language Models generiertem Output übereinstimmen, sowie unsichere Programmierpraktiken wie fest im Code hinterlegte Zugangsdaten und offengelegte API-Schlüssel.
- Kitana steht für einen zunehmenden Trend zu von Betreibern gesteuerten Betrugsplattformen , die Angriffe automatisieren und Kriminellen zugleich ermöglichen, in Echtzeit mit Opfern zu interagieren, um den Erfolg von Zahlungsbetrug zu maximieren.
- Organisationen sollten typosquattete Domains, Certificate-Transparency-Logs und verdächtige Authentifizierungsaktivitäten überwachen und Nutzer dazu anhalten, Website-Domains sowie unerwartete Anmelde- oder Zahlungsaufforderungen zu überprüfen.
Was ist Kitana?
Kitana wurde von NCC Group im Apr. 2026 entdeckt und ist eine modulare AiTM-Betrugsplattform, die Online-Sitzungen abfangen soll, indem sie Opfer über von Angreifern kontrollierte Proxy-Domains leitet.
Im Gegensatz zu Angriffen nach dem Magecart-Muster, bei denen die Websites von Händlern direkt kompromittiert werden, bildet Kitana legitime Websites in Echtzeit nach und ermöglicht es Betreibern zugleich, die Interaktionen der Opfer zu überwachen und zu manipulieren.
Forscher beobachteten eine Infrastruktur, die auf Organisationen im Gastgewerbe in Kanada und den Vereinigten Staaten sowie auf E-Commerce-Websites in Chile und Saudi-Arabien abzielte.
Obwohl sich die Kampagne auf bestimmte Branchen konzentrierte, deutet die Architektur der Plattform darauf hin, dass sie für Angriffe auf ein breiteres Spektrum von Online-Diensten angepasst werden kann.
So funktioniert die Plattform
Opfer werden über schädliche Anzeigen und Phishing-Kampagnen auf typosquattete Domains geleitet.
Ein Node.js-Reverse-Proxy bildet die legitime Website nach, während ein Python-FastAPI-Backend die Sitzungssteuerung übernimmt und Authentifizierungsdaten erfasst.
Vor der Auslieferung schädlicher Inhalte bewertet Kitana Besucher anhand von IP-Reputation, Geolokalisierung, Browsermerkmalen und Geräte-Fingerprinting.
Verdächtige Besucher, darunter Forscher und automatisierte Scanner, werden auf harmlose, KI-generierte Köderseiten umgeleitet, wodurch die Plattform ihre Entdeckung erschwert.
Während Zahlungsvorgängen ersetzt Kitana das legitime Software Development Kit (SDK) für Zahlungen durch eine geklonte Version, die Zahlungskarteninformationen und personenbezogene Daten erfasst.
Betreiber können anschließend realistisch wirkende Authentifizierungsaufforderungen auslösen, darunter 3D-Secure-(3DS-)Anfragen, um Einmalpasscodes, Zugangsdaten und weitere Zahlungsdaten während derselben Sitzung zu erfassen.
KI-gestützte Entwicklung beschleunigt Betrug
NCC Group identifizierte mehrere Anzeichen dafür, dass Teile von Kitana wahrscheinlich mithilfe KI-gestützter Programmierwerkzeuge entwickelt wurden.
Dokumentation, Konfigurationsdateien und Code-Struktur folgten äußerst konsistenten Mustern, die häufig mit von Large Language Models generiertem Code in Verbindung gebracht werden.
Gleichzeitig entdeckten die Forscher im gesamten Quellcode fest hinterlegte Zugangsdaten und offengelegte API-Schlüssel. Dies deutet darauf hin, dass bei der Entwicklung Geschwindigkeit Vorrang vor sicheren Verfahren hatte.
Diese Erkenntnisse belegen zwar keine autonome Entscheidungsfindung durch KI, zeigen jedoch, wie KI-gestützte Entwicklung den Zeitaufwand und die erforderlichen technischen Kenntnisse für den Aufbau ausgefeilter Betrugsplattformen reduzieren kann.
Eine wachsende Bedrohung für den E-Commerce
Kitana steht für eine umfassendere Entwicklung hin zu von Betreibern gesteuerten Cybercrime-Plattformen, die Automatisierung mit menschlicher Entscheidungsfindung in Echtzeit verbinden.
Anstatt gestohlene Daten für eine spätere Verwendung zu sammeln, steuern Angreifer aktiv die Authentifizierungsabläufe, während die Opfer verbunden bleiben. Dadurch steigt die Wahrscheinlichkeit einer erfolgreichen Kontoübernahme und von Zahlungsbetrug.
Die Plattform nutzt außerdem Informationen auf BIN-Ebene, mit denen Betreiber Zahlungskarten priorisieren können, bei denen zusätzliche Authentifizierungsanforderungen weniger wahrscheinlich ausgelöst werden, wodurch die Effizienz betrügerischer Transaktionen weiter steigt.
Fazit
Kitana zeigt, wie KI-gestützte Entwicklung die Hürde zur Erstellung fortschrittlicher Betrugsplattformen senkt, die groß angelegten Diebstahl von Zugangsdaten und Zahlungsbetrug ermöglichen.
Organisationen sollten ihre Abwehrmaßnahmen stärken, indem sie typosquattete Domains überwachen, Certificate-Transparency-Logs verfolgen und die Bedrohungsaufklärung über schädliche Infrastrukturen verbessern.
Auch die Aufklärung von Kunden darüber, wie sie Website-Domains und unerwartete Authentifizierungsaufforderungen überprüfen, bleibt eine wichtige Abwehrmaßnahme gegen AiTM-Angriffe.





