Smishing, also Phishing per SMS, entwickelt sich weiter, während Angreifer neue Wege entdecken, Infrastrukturen für groß angelegten Betrug auszunutzen.
Aktuelle Untersuchungen des Teams Threat Detection & Research (TDR) von Sekoia.io haben eine beunruhigende Taktik aufgedeckt: Angreifer nutzen Schwachstellen in Mobilfunkroutern aus, um bösartige Textnachrichten mit Phishing-URLs zu versenden.
Honeypots ertappen Smishing in flagranti
Am 22. Juli 2025 erfassten von Sekoia.io betriebene Honeypots verdächtige Netzwerkspuren, die mit industriellen Mobilfunkroutern von Milesight in Verbindung standen. Die Analyse ergab, dass die APIs der Geräte missbraucht wurden, um Phishing-Nachrichten zu verbreiten, die sich insbesondere gegen belgische Bürger richteten.
Die Nachrichten imitierten offizielle Dienste wie CSAM und eBox, die beide in Belgien häufig für die digitale Kommunikation genutzt werden. Die Belege deuten darauf hin, dass diese Angriffe mindestens seit Februar 2022 aktiv sind.
Mithilfe von Shodan identifizierten die Forscher mehr als 18.000 dieser Router, die online erreichbar waren; mindestens 572 davon waren für einen nicht authentifizierten API-Missbrauch anfällig. Diese Exposition ermöglichte es Angreifern, SMS-Inhalte ohne Autorisierung sowohl zu versenden als auch abzurufen, und machte kompromittierte Router zu Knotenpunkten für Smishing-Kampagnen.
Im Inneren des Router-Exploits
Protokolle zeigen POST-Anfragen an den /cgi-Endpunkt im JSON-Format, die mit Befehlen zum Versenden von SMS übereinstimmen. Die Nachrichten waren auf Niederländisch oder Französisch verfasst und enthielten belgische Vorwahlen (+32), was ihren regionalen Schwerpunkt unterstreicht. Obwohl sich die Kampagnen auf Belgien konzentrierten, war auch Frankreich betroffen; dort wurden Köder im Zusammenhang mit Banken und Postdiensten eingesetzt.
Weitere Untersuchungen ergaben, dass gestohlene oder schwache Zugangsdaten verwendet wurden und möglicherweise CVE-2023-43261 ausgenutzt wurde.
Diese Schwachstelle legte verschlüsselte Administratorpasswörter offen, die mithilfe fest im Router-Code hinterlegter AES-Schlüssel entschlüsselt werden konnten. Die Angreifer kombinierten den Zugangsdatenmissbrauch wahrscheinlich mit Fehlkonfigurationen, um ihre Reichweite zu maximieren.
Das Rückgrat des Smishing-Geschäfts
Die Infrastruktur der Angreifer stützte sich stark auf Domains, die über NameSilo registriert und bei Podaon, SIA, einem litauischen Anbieter, gehostet wurden. Phishing-Seiten, die CSAM und eBox imitierten, enthielten Skripte zur Geräteerkennung, um Besucher ohne Mobilgerät herauszufiltern. Das deutet auf gezielte Bemühungen hin, einer automatisierten Analyse zu entgehen.
Neben Belgien wurden groß angelegte Smishing-Kampagnen in Schweden, Italien und Frankreich verzeichnet, die häufig Telekommunikationsanbieter oder Finanzdienstleister imitierten.
Ein aktiver Cluster, der mit dem Alias „Grooza“ in Verbindung steht, nutzte verschleiertes JavaScript und Telegram-Bots zur Verwaltung der Phishing-Aktivitäten. Dieser Cluster imitierte Organisationen wie Telia, SwissPass und Ameli und demonstrierte damit sowohl regionale Zielausrichtung als auch globale Reichweite.
Das weltweite Router-Risiko
Fast 19.000 Milesight-Router wurden als öffentlich erreichbar identifiziert, mit deutlichen Konzentrationen in Australien und Europa. Von der untersuchten Teilmenge ermöglichten mehr als 570 den nicht authentifizierten Zugriff auf SMS-Funktionen.
Viele Geräte liefen mit veralteter Firmware und waren dadurch für bekannte Schwachstellen anfällig. Die hohe Dichte exponierter Router in Europa erklärt wahrscheinlich die dortige Konzentration der Opfer, da europäische SIM-Karten eine zuverlässige Nachrichtenübermittlung innerhalb der Region ermöglichen.
Smishing im großen Maßstab
Der Missbrauch von Mobilfunkroutern zeigt, wie Angreifer herkömmliche Phishing-Techniken mit einfachen Infrastrukturanpassungen weiterentwickeln. Durch die Übernahme legitimer Netzwerkgeräte können Angreifer große Mengen an SMS-Nachrichten verbreiten und dabei viele Erkennungssysteme umgehen.
Im Gegensatz zu E-Mail-Spam erzielen SMS-basierte Kampagnen häufig höhere Klickraten, insbesondere wenn sie vertrauenswürdige Behörden oder Telekommunikationsdienste imitieren.
Diese Technik erschwert auch die Abwehr. Da der Datenverkehr von legitimen Routern mit regionalen SIM-Karten ausgeht, wird er seltener als bösartig markiert. Die Dezentralisierung der Smishing-Infrastruktur über Tausende von Geräten macht die Angreifer widerstandsfähiger und erhöht die Anforderungen an die Verteidiger.
Lücken schließen
Die Eindämmung dieser Bedrohung erfordert Maßnahmen auf mehreren Ebenen:
- Firmware-Management: Router mit den neuesten Patches und sicheren Konfigurationen auf dem aktuellen Stand halten.
- Zugangsdatenhygiene: Starke, eindeutige Administratorkennwörter durchsetzen und Standardwerte oder fest codierte Schlüssel beseitigen.
- Zugriffskontrolle: Router-APIs deaktivieren oder auf vertrauenswürdige Netzwerke beschränken.
- Überwachung: SMS-Protokolle und Netzwerkverkehr regelmäßig auf Anomalien prüfen.
- Sensibilisierungsschulungen: Nutzern beibringen, Phishing-Nachrichten zu erkennen, insbesondere dringliche oder verkürzte Links.
Smishing-Kampagnen, die durch ausgenutzte Mobilfunkrouter betrieben werden, veranschaulichen die Beständigkeit alter Techniken und die Kreativität von Angreifern bei der Bewaffnung übersehener Infrastrukturen. Indem sie APIs missbrauchen, die für legitime Nachrichtenübermittlung vorgesehen sind, umgehen Angreifer herkömmliche E-Mail-Filter und skalieren ihre Aktivitäten weltweit.
Die Lehre ist eindeutig: Selbst einfache Geräte am Rand von Unternehmens- oder Industrienetzwerken können zu Kanälen für groß angelegten Betrug werden, wenn sie nicht geschützt sind.

