Phishing-Taktiken zielen auf Sitzungstoken ab und liefern Malware aus

Barracuda stellte fest, dass Phishing-Angriffe zunehmend die Microsoft-Authentifizierung und Sitzungstoken missbrauchen und dateilose Malware ausliefern.

Written By
Ken Underhill
Ken Underhill
Jul 1, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Barracudas Forschung vom Juni 2026 zeigt , dass sich Phishing-Kampagnen über den Diebstahl von Zugangsdaten hinaus zu Sitzungsübernahmen, Authentifizierungsangriffen und der Auslieferung von Malware weiterentwickeln.

Angreifer missbrauchen inzwischen legitime Microsoft-Dienste, kurzlebige Phishing-Infrastrukturen und fortschrittliche Umgehungstechniken, um Sicherheitskontrollen und Nutzer zu umgehen.

„Cyberkriminelle sind kreativ und können legitime Anwendungen, Systeme, denen die Menschen bereits vertrauen, und kurzlebige Infrastrukturen nutzen“, sagte Merium Khalid, Director of AI and Automation bei Barracuda, in einer E-Mail an eSecurityPlanet.

Merium fügte hinzu: „Unternehmen benötigen Kontrollen, um Anzeichen ungewöhnlichen Verhaltens zu erkennen und zu untersuchen, nachdem Zugangsdaten, Token oder der Kontozugriff offengelegt wurden.“

Die wichtigsten Erkenntnisse

  • Barracuda stellte fest, dass Phishing-Kampagnen zunehmend auf Sitzungstoken, die Microsoft-Authentifizierung und die Auslieferung von Malware abzielen, statt sich ausschließlich auf den Diebstahl von Zugangsdaten zu verlassen.
  • Die Phishing-as-a-Service-Plattform (PhaaS) Tycoon 2FA missbraucht legitime Microsoft-Anmeldeseiten und OAuth-Berechtigungen, um Microsoft-365-Konten zu kompromittieren.
  • Angreifer nutzen Phishing mit Gerätecodes, CAPTCHA-Verifizierungen, selbstablaufende Phishing-Seiten und Split-Click-Techniken, um herkömmliche Sicherheitskontrollen zu umgehen.
  • Phishing-Kampagnen liefern zunehmend dateilose Malware und verschleierte JavaScript-Payloads aus, um Persistenz zu etablieren und die Erkennung durch Endpoint-Sicherheitslösungen zu umgehen.

Wie Angreifer die Microsoft-Authentifizierung für Phishing missbrauchen

Eine der bemerkenswertesten von Barracuda analysierten Kampagnen nutzt die Phishing-as-a-Service-Plattform (PhaaS) Tycoon 2FA, um eine legitime Microsoft-Anmeldeseite zu missbrauchen.

Die Opfer erhalten überzeugende E-Mails mit dem Hinweis, dass ihr Postfach fast voll ist, sowie eine Kalendereinladung, die scheinbar von der Microsoft-Sicherheit stammt.

Statt die Nutzer auf eine gefälschte Website zu leiten, führt die Phishing-Kampagne die Opfer über eine legitime Microsoft-Authentifizierungsseite, die mit einer von den Angreifern kontrollierten Microsoft-Entra-Anwendung verbunden ist.

Nachdem sich die Nutzer authentifiziert haben, fangen die Angreifer ihre Sitzungstoken und OAuth-Berechtigungen ab und erhalten dadurch sofortigen Zugriff auf Microsoft-365-Dienste.

In einigen Fällen werden die Opfer anschließend auf eine gefälschte Anmeldeseite weitergeleitet, um auch ihre Passwörter zu stehlen.

Advertisement

Da der Angriff echte Microsoft-Infrastruktur nutzt, kann er Prüfungen des URL-Rufs umgehen und gleichzeitig die Erkennung von Phishing erschweren.

Wie Phishing mit Gerätecodes herkömmliche Abwehrmaßnahmen umgeht

Die Barracuda-Forscher beobachteten außerdem neue Varianten von Phishing mit Gerätecodes, die darauf ausgelegt sind, automatisierte Sicherheitstools zu umgehen.

Anstatt verdächtige Links direkt in Phishing-E-Mails einzubetten, platzieren Angreifer sie in PDF-Anhängen, wodurch die Wahrscheinlichkeit einer Erkennung durch Technologien zur URL-Überprüfung sinkt.

Das angehängte PDF führt die Opfer durch einen gefälschten Microsoft-Ablauf zur Geräteauthentifizierung, der eine legitime Geräteregistrierung imitiert.

Die Kampagne integriert eine CAPTCHA-Verifizierung, um automatisierte Analysen zu blockieren, und verwendet selbstablaufende Phishing-Seiten, die nach einem vordefinierten Zeitraum automatisch verschwinden.

Dieser integrierte Notausschalter erschwert die forensische Untersuchung und verringert zugleich die Möglichkeiten der Verteidiger, nach einem Angriff eine bösartige Infrastruktur zu identifizieren.

Fortschrittliche Phishing-Umgehungstechniken umgehen die Erkennung

Die Forscher dokumentierten außerdem eine ungewöhnliche Phishing-Technik namens „Split-Click“.

E-Mails enthalten eine einzige Schaltfläche „Problem beheben“, die sich je nachdem, wo die Nutzer klicken, unterschiedlich verhält.

Wird der obere Bereich ausgewählt, öffnet sich eine legitime Microsoft-Webseite, während ein Klick auf den unteren Bereich die Opfer unbemerkt über eine bösartige Phishing-Kette weiterleitet, die mit der Plattform Sneaky 2FA verbunden ist.

Der Angriff verwendet vom Browser erzeugte Blob-URLs, die zur Laufzeit dynamisch erstellt werden, wodurch sie für herkömmliche Sicherheitstools schwieriger zu untersuchen oder zu blockieren sind.

Diese Techniken zeigen, dass Angreifer weiterhin Methoden entwickeln, die speziell darauf ausgelegt sind, automatisierte Analysen und Sicherheitstests zu umgehen.

Advertisement

Phishing verlagert sich vom Diebstahl von Zugangsdaten zur Auslieferung von Malware

Barracuda stellte außerdem einen zunehmenden Trend zur Auslieferung von Malware über Phishing-Kampagnen fest.

In einer Kampagne erhielten Opfer, die scheinbar eine PDF-Rechnung herunterladen wollten, stattdessen eine verschleierte JavaScript-Datei mit verborgenem Schadcode.

Das Skript verwendet Steganografie und Verschleierungstechniken, um seine Payload zu verbergen, bevor es Systeminformationen sammelt, Persistenz etabliert und weitere Malware herunterlädt.

Eine andere Kampagne gab sich als U.S. Social Security Administration aus, um dateilose Malware zu verbreiten.

Das bösartige JavaScript rekonstruierte verborgene URLs, lud nachgelagerte Payloads herunter und führte sie mithilfe von Windows-ActiveX-Komponenten direkt im Arbeitsspeicher aus, wodurch die Sichtbarkeit für herkömmliche Endpoint-Abwehrmaßnahmen verringert wurde.

Die Forscher beobachteten außerdem mehrstufige Angriffe, bei denen sich die Angreifer als Microsoft ausgaben und die Opfer über gefälschte OneDrive- und Excel-Anmeldeseiten weiterleiteten, um die Erfolgsquoten beim Diebstahl von Zugangsdaten weiter zu erhöhen.

Wie man sich gegen moderne E-Mail-Phishing-Angriffe schützt

Barracuda empfiehlt Unternehmen, ihre Phishing-Abwehr über den Passwortschutz hinaus auszuweiten und sich auf Identitätssicherheit und verhaltensbasierte Erkennung zu konzentrieren.

Zu den wichtigsten Abwehrmaßnahmen gehören:

  • Authentifizierungstoken und Identitäten zusätzlich zu Passwörtern schützen.
  • Kalendereinladungen, Anhänge, OAuth-Aktivitäten und Authentifizierungsabläufe überwachen.
  • Eine verhaltensbasierte Erkennung einsetzen, die ausweichende Phishing-Techniken identifizieren kann.
  • Den Endpoint-Schutz gegen eingebettete und dateilose Malware verstärken.
  • Die Incident-Response beschleunigen, um kurzlebige Phishing-Infrastrukturen zu bekämpfen.
  • Das Bewusstseins-training aktualisieren, damit es moderne Phishing-Techniken berücksichtigt, die legitime Cloud-Dienste missbrauchen.
Advertisement

Fazit

Barracudas jüngste Forschung zeigt, dass sich Phishing-Angriffe über bloße gefälschte Anmeldeseiten hinausentwickelt haben und nun vertrauenswürdige Microsoft-Infrastruktur, Authentifizierungstoken, fortschrittliche Umgehungstechniken und die Auslieferung von Malware missbrauchen.

Da Phishing-Angriffe zunehmend auf Identitäten, Authentifizierungstoken und vertrauenswürdige Cloud-Dienste abzielen, kann die Einführung von Zero-Trust-Lösungen Unternehmen helfen, das Gesamtrisiko zu senken.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.