Stilles Smishing: Missbrauch von Mobilfunkrouter-APIs in Phishing-Kampagnen

Angreifer missbrauchen anfällige Mobilfunkrouter, um groß angelegte Smishing-Nachrichten zu versenden, die herkömmliche Schutzmechanismen umgehen.

Written By
Ken Underhill
Ken Underhill
Oct 2, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Smishing, also Phishing per SMS, entwickelt sich weiter, während Angreifer neue Wege entdecken, Infrastrukturen für groß angelegten Betrug auszunutzen. 

Aktuelle Untersuchungen des Teams Threat Detection & Research (TDR) von Sekoia.io haben eine beunruhigende Taktik aufgedeckt: Angreifer nutzen Schwachstellen in Mobilfunkroutern aus, um bösartige Textnachrichten mit Phishing-URLs zu versenden.  

Honeypots ertappen Smishing in flagranti

Am 22. Juli 2025 erfassten von Sekoia.io betriebene Honeypots verdächtige Netzwerkspuren, die mit industriellen Mobilfunkroutern von Milesight in Verbindung standen. Die Analyse ergab, dass die APIs der Geräte missbraucht wurden, um Phishing-Nachrichten zu verbreiten, die sich insbesondere gegen belgische Bürger richteten. 

Die Nachrichten imitierten offizielle Dienste wie CSAM und eBox, die beide in Belgien häufig für die digitale Kommunikation genutzt werden. Die Belege deuten darauf hin, dass diese Angriffe mindestens seit Februar 2022 aktiv sind.

Mithilfe von Shodan identifizierten die Forscher mehr als 18.000 dieser Router, die online erreichbar waren; mindestens 572 davon waren für einen nicht authentifizierten API-Missbrauch anfällig. Diese Exposition ermöglichte es Angreifern, SMS-Inhalte ohne Autorisierung sowohl zu versenden als auch abzurufen, und machte kompromittierte Router zu Knotenpunkten für Smishing-Kampagnen.

Im Inneren des Router-Exploits

Protokolle zeigen POST-Anfragen an den /cgi-Endpunkt im JSON-Format, die mit Befehlen zum Versenden von SMS übereinstimmen. Die Nachrichten waren auf Niederländisch oder Französisch verfasst und enthielten belgische Vorwahlen (+32), was ihren regionalen Schwerpunkt unterstreicht. Obwohl sich die Kampagnen auf Belgien konzentrierten, war auch Frankreich betroffen; dort wurden Köder im Zusammenhang mit Banken und Postdiensten eingesetzt.

Weitere Untersuchungen ergaben, dass gestohlene oder schwache Zugangsdaten verwendet wurden und möglicherweise CVE-2023-43261 ausgenutzt wurde. 

Advertisement

Diese Schwachstelle legte verschlüsselte Administratorpasswörter offen, die mithilfe fest im Router-Code hinterlegter AES-Schlüssel entschlüsselt werden konnten. Die Angreifer kombinierten den Zugangsdatenmissbrauch wahrscheinlich mit Fehlkonfigurationen, um ihre Reichweite zu maximieren.

Das Rückgrat des Smishing-Geschäfts

Die Infrastruktur der Angreifer stützte sich stark auf Domains, die über NameSilo registriert und bei Podaon, SIA, einem litauischen Anbieter, gehostet wurden. Phishing-Seiten, die CSAM und eBox imitierten, enthielten Skripte zur Geräteerkennung, um Besucher ohne Mobilgerät herauszufiltern. Das deutet auf gezielte Bemühungen hin, einer automatisierten Analyse zu entgehen.

Neben Belgien wurden groß angelegte Smishing-Kampagnen in Schweden, Italien und Frankreich verzeichnet, die häufig Telekommunikationsanbieter oder Finanzdienstleister imitierten. 

Ein aktiver Cluster, der mit dem Alias „Grooza“ in Verbindung steht, nutzte verschleiertes JavaScript und Telegram-Bots zur Verwaltung der Phishing-Aktivitäten. Dieser Cluster imitierte Organisationen wie Telia, SwissPass und Ameli und demonstrierte damit sowohl regionale Zielausrichtung als auch globale Reichweite.

Das weltweite Router-Risiko

Fast 19.000 Milesight-Router wurden als öffentlich erreichbar identifiziert, mit deutlichen Konzentrationen in Australien und Europa. Von der untersuchten Teilmenge ermöglichten mehr als 570 den nicht authentifizierten Zugriff auf SMS-Funktionen. 

Viele Geräte liefen mit veralteter Firmware und waren dadurch für bekannte Schwachstellen anfällig. Die hohe Dichte exponierter Router in Europa erklärt wahrscheinlich die dortige Konzentration der Opfer, da europäische SIM-Karten eine zuverlässige Nachrichtenübermittlung innerhalb der Region ermöglichen.

Smishing im großen Maßstab

Der Missbrauch von Mobilfunkroutern zeigt, wie Angreifer herkömmliche Phishing-Techniken mit einfachen Infrastrukturanpassungen weiterentwickeln. Durch die Übernahme legitimer Netzwerkgeräte können Angreifer große Mengen an SMS-Nachrichten verbreiten und dabei viele Erkennungssysteme umgehen. 

Im Gegensatz zu E-Mail-Spam erzielen SMS-basierte Kampagnen häufig höhere Klickraten, insbesondere wenn sie vertrauenswürdige Behörden oder Telekommunikationsdienste imitieren.

Advertisement

Diese Technik erschwert auch die Abwehr. Da der Datenverkehr von legitimen Routern mit regionalen SIM-Karten ausgeht, wird er seltener als bösartig markiert. Die Dezentralisierung der Smishing-Infrastruktur über Tausende von Geräten macht die Angreifer widerstandsfähiger und erhöht die Anforderungen an die Verteidiger.

Lücken schließen

Die Eindämmung dieser Bedrohung erfordert Maßnahmen auf mehreren Ebenen:

  • Firmware-Management: Router mit den neuesten Patches und sicheren Konfigurationen auf dem aktuellen Stand halten.
  • Zugangsdatenhygiene: Starke, eindeutige Administratorkennwörter durchsetzen und Standardwerte oder fest codierte Schlüssel beseitigen.
  • Zugriffskontrolle: Router-APIs deaktivieren oder auf vertrauenswürdige Netzwerke beschränken.
  • Überwachung: SMS-Protokolle und Netzwerkverkehr regelmäßig auf Anomalien prüfen.
  • Sensibilisierungsschulungen: Nutzern beibringen, Phishing-Nachrichten zu erkennen, insbesondere dringliche oder verkürzte Links.

Smishing-Kampagnen, die durch ausgenutzte Mobilfunkrouter betrieben werden, veranschaulichen die Beständigkeit alter Techniken und die Kreativität von Angreifern bei der Bewaffnung übersehener Infrastrukturen. Indem sie APIs missbrauchen, die für legitime Nachrichtenübermittlung vorgesehen sind, umgehen Angreifer herkömmliche E-Mail-Filter und skalieren ihre Aktivitäten weltweit.

Die Lehre ist eindeutig: Selbst einfache Geräte am Rand von Unternehmens- oder Industrienetzwerken können zu Kanälen für groß angelegten Betrug werden, wenn sie nicht geschützt sind. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.