LONDON (IT BOLTWISE) – Mobile Phishing-Angriffe erzielen erstmals höhere Klickraten als klassische E-Mail-Betrügereien und treffen damit direkt Unternehmens-Accounts. Besonders kritisch: Mit OAuth-Token-Diebstahl können Täter den Zugriff auf Microsoft 365 wie Outlook, Teams und OneDrive dauerhaft übernehmen – selbst bei aktivierter Zwei-Faktor-Authentifizierung. Zusätzlich zeigen neue Kampagnen und BootROM-Schwachstellen, wie eng Social Engineering und Hardware-Risiken inzwischen verzahnt sind. Unternehmen müssen daher ihre Zugriffskontrollen und Authentifizierungsflüsse zeitnah härten.

Mobile Phishing schlägt E-Mail: Neue OAuth-Angriffe gefährden Unternehmen
Mobile Phishing schlägt E-Mail: Neue OAuth-Angriffe gefährden Unternehmen (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Der Cybercrime-Fokus verschiebt sich spürbar vom Posteingang auf die Hosentasche: Laut aktuellen Auswertungen erreichen SMS- und Telefon-Phishing inzwischen höhere Klickraten als E-Mail-Angriffe. Während klassische Spam- und Phishing-Mails für viele Nutzer inzwischen automatisch aussortiert werden, wirken Nachrichten auf dem Smartphone persönlicher und damit weniger „verdächtig“. Für Unternehmen bedeutet das eine doppelte Herausforderung: Erstens geraten Mitarbeitende mit mobilen Kanälen häufiger in Interaktionssituationen, zweitens entstehen dadurch neue Wege, um Unternehmensidentitäten zu kompromittieren. Dass die Bedrohung dabei nicht nur „Spam“ ist, zeigen die jüngsten Entwicklungen bei Token-Diebstahl und mobilen Malware-Kampagnen.

Technisch ist die Verschiebung mehr als nur eine andere Zustellform. Mobile Angriffe setzen häufig auf OAuth-basierte Authentifizierungsflüsse, weil damit nicht das klassische Passwort im Mittelpunkt steht, sondern kurzfristig gültige Zugangstoken oder deren Berechtigungen. Genau hier wird es für Security-Teams besonders anspruchsvoll: Selbst wenn Multi-Faktor-Authentifizierung (2FA) für eine konkrete Anmeldung aktiv ist, können Angreifer durch geschickte Zwischenschritte Token erlangen, die anschließend API- und App-Zugriffe erlauben. Im Umfeld moderner Cloud-Identitäten reicht daher „MFA an sich“ nicht mehr als alleinige Kontrollmaßnahme. Entscheidend ist, welche Authentifizierungswege in der Praxis tatsächlich erlaubt sind und welche Bedingungsregeln (Conditional Access) greifen.

Als aktuelles Beispiel gilt die „Phishing-as-a-Service“-Plattform Kali365, die als Abo-Modell betrieben wird und deren Funktionsweise in der Praxis vor allem über OAuth-Zugriffstoken beschrieben wurde. Anders als bei klassischen Kennwortdiebstählen sollen die Täter sogenannte Token übernehmen, indem sie Opfer zu einer Eingabe eines Codes auf einer legitimen Microsoft-Autorisierungsseite bewegen. Danach entsteht ein anhaltender Zugriff auf zentrale Microsoft-365-Dienste wie Outlook, Teams und OneDrive – mit dem problematischen Effekt, dass die für die Nutzer sichtbare 2FA-Schicht im Angriffsablauf an der falschen Stelle „blind“ wird. Sicherheitsfirmen beobachten zudem eine Vielzahl ähnlicher Tools: Allein innerhalb kurzer Zeit wurden mehrere Varianten mit vergleichbaren OAuth-Mechaniken identifiziert.

Der Markt reagiert auf diese Entwicklung, aber der Abstand zwischen Erkennung und effektiver Abwehr bleibt in der Praxis kritisch. Branchenberichte verweisen darauf, dass KI-gestützte Systeme die Zeit zwischen dem Entdecken neuer Schwachstellen und dem Start aktiver Angriffe bis 2027 spürbar verkürzen könnten – etwa um 50 Prozent, wie Experten im Umfeld von Analysten wie Gartner annehmen. Gleichzeitig steigt das Ausmaß wirtschaftlicher Schäden: Für SMS- und Telefon-Phishing werden im vergangenen Jahr sehr hohe Verluste gemeldet; hinzu kommen Summen, die im Kontext KI-gestützter Betrugsmaschen entstehen. Experten von Anbieterlandschaften für Email- und Endpoint-Schutz sehen daher nicht nur mehr Angriffe, sondern auch mehr „nahtlose“ Ausnutzung in echten Nutzerprozessen, insbesondere dort, wo Authentifizierung stark vereinfacht werden soll.

Über die Social-Engineering-Schiene hinaus existiert ein zweites, weniger sichtbares Risiko: mobile und mobile-nah betriebene Geräte können durch Hardware-Schwachstellen zusätzlich kompromittierbar werden. In diesem Kontext wurde von Forschern eine kritische Sicherheitslücke im BootROM verschiedener Qualcomm-Chips beschrieben, die mit physischem USB-Zugriff eine Kompromittierung noch vor dem Start des Betriebssystems ermöglichen kann. Solche Angriffe sind zwar nicht jeden Tag „im Feld“ verfügbar, aber für Unternehmen mit IoT, Flottenmanagement oder ausgelagerten Fertigungs- und Supportprozessen gewinnen sie an Relevanz. Qualcomm hat zudem Hinweise gegeben, dass bestehende Chips nicht nachgerüstet werden können; Abhilfe ist demnach erst über kommende Chip-Generationen zu erwarten. Damit wird das klassische Patchen allein unzureichend, sobald Gerätezyklus und Beschaffung auseinanderfallen.

Hinzu kommen globale Kampagnen, die das Smartphone als Schlüsselplattform ausnutzen. In verschiedenen Regionen wurden Schadprogramme beschrieben, die sich als Apps lokaler Parteien tarnen und über Messenger-Kanäle wie WhatsApp oder Telegram verbreitet werden. Solche Remote-Access-Trojaner können unter anderem SMS-Nachrichten abgreifen und Banking-Apps manipulieren, wodurch das Sicherheitsziel nicht nur „Daten stehlen“, sondern auch „Kontenverhalten verändern“ wird. Parallel treten auch kostenpflichtige Abo-Fallen auf, die über gefälschte Apps und Imitationen bekannter Dienste funktionieren und über die Mobilfunkrechnung abrechnen. Für die Unternehmenspraxis heißt das: Mobile Risikoanalysen müssen Kommunikationskanäle, App-Ökosysteme und Zahlungswege gemeinsam betrachten und nicht isoliert.

Was Unternehmen jetzt konkret tun sollten, entscheidet sich an zwei Hebeln: Authentifizierungs-Controls und Identitäts-Hygiene. Für Microsoft-Umgebungen ist eine klare Empfehlung, OAuth-Code-Flows über Conditional-Access-Richtlinien in Entra ID einzuschränken und die Deaktivierung dieser Authentifizierungsmethode für nicht zwingend notwendige Konten umzusetzen. Solche Regeln reduzieren die Angriffsfläche genau dort, wo Token-Übernahmen typischerweise greifen. Zusätzlich sollten Security-Teams Nutzungs- und Berechtigungsmodelle prüfen: Welche App-Registrierungen existieren, welche Delegationsrechte wurden konfiguriert und wo fehlen Least-Privilege-Mechanismen? Aus Datenschutzsicht ist dabei wichtig, dass Logging und Monitoring so gestaltet werden, dass Beweissicherung möglich bleibt, aber personenbezogene Daten nach den geltenden Vorgaben möglichst zweckgebunden verarbeitet werden.

Der Ausblick für 2026 fällt damit klar aus: Mobile Geräte bleiben das bevorzugte Ziel, weil sie sowohl Social Engineering als auch Token-basierte Angriffe in greifbare Nutzerhandlungen übersetzen. Gleichzeitig führt die Verzahnung von Cloud-Identitäten, KI-gestützten Angriffsabläufen und potenziellen Hardware-Constraints dazu, dass Security-Strategien stärker als System betrachtet werden müssen. Für Entwickler und Security-Architekten heißt das, dass „Secure by Design“ für Authentifizierung, Session-Lebenszyklen und Token-Validierung in Unternehmens-Workflows fest verankert werden sollte. Wer frühzeitig Conditional Access, Token-Risiken und mobile Endpoint-Schutzmaßnahmen kombiniert, verbessert nicht nur die Abwehr, sondern verkürzt auch die Reaktionszeit im Incident-Fall. In einer Welt, in der Angriffe nicht mehr warten, bis ein Nutzer „einen Link prüft“, wird Tempo zur Sicherheitsfunktion.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Mobile Phishing schlägt E-Mail: Neue OAuth-Angriffe gefährden Unternehmen - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Mobile Phishing schlägt E-Mail: Neue OAuth-Angriffe gefährden Unternehmen".
Stichwörter Conditional Access Cybersecurity Data Breach Entra Identity Malware Mfa Microsoft Mobile Oauth Phishing Smishing SMS Token Vishing
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Mobile Phishing schlägt E-Mail: Neue OAuth-Angriffe gefährden Unternehmen" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Mobile Phishing schlägt E-Mail: Neue OAuth-Angriffe gefährden Unternehmen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Mobile Phishing schlägt E-Mail: Neue OAuth-Angriffe gefährden Unternehmen« bei Google Deutschland suchen, bei Bing oder Google News!


    1.422 Leser gerade online auf IT BOLTWISE
    KI-Jobs