LONDON (IT BOLTWISE) – Die FTC beobachtet eine wachsende Betrugswelle, bei der Angreifer gekaperte E-Mail-Konten nutzen, um gefälschte Event-Einladungen zu verteilen und damit Schadsoftware auszulösen. Besonders heikel wird es bei Varianten wie „CalPhishing“, bei denen Outlook-Kalender und Microsoft-365-Gruppen als Verteilerkanal dienen. Parallel dazu laufen Kampagnen über WhatsApp mit VBScript-Dateien, die auf Windows-Systemen UAC aushebeln. Der Artikel zeigt die technischen Abläufe, ordnet das in die Phishing-Historie ein und gibt einen umsetzbaren Notfall- und Präventionsplan für Unternehmen.

Die US-amerikanische Wettbewerbs- und Verbraucherschutzbehörde FTC warnt vor einer Betrugswelle, die auf den ersten Blick harmlos wirkt: scheinbar persönliche Party- oder Event-Einladungen landen in Posteingängen und fordern zum Öffnen eines Links oder zum Installieren einer Datei auf. Der entscheidende Hebel sind dabei nicht neue „Zaubertricks“, sondern kompromittierte E-Mail-Konten als Versandmaschine. Was das Ganze so gefährlich macht, ist die Kombination aus sozialem Kontext (Einladungen von Freunden oder bekannten Diensten) und technischer Wirksamkeit (ausgelöste Payloads bis hin zu vollständiger Fernsteuerung).
Technisch beginnt die Masche häufig mit dem Kapern von Accounts. Anschließend versenden die Angreifer Einladungen, die nach Kalender- oder Event-Logik aussehen, oft passend zum Absendernamen und zur Kommunikationshistorie. Auf dem Rechner hängt der weitere Verlauf stark vom Endgerät ab: Bei Windows wird beim Öffnen der Einladung häufig ein Link angestoßen, der wiederum eine ausführbare Datei (EXE) nachlädt. Auf mobilen Geräten wird es oft anders inszeniert: Der Link führt zu einer gefälschten Anmeldeseite, die zur Eingabe des E-Mail-Passworts verleitet. In beiden Fällen wird nicht nur „ein Link geklickt“, sondern ein Konto-Identitätsanker missbraucht, um noch mehr Nachrichten in die Kontakte der Opfer zu streuen.
Historisch ist das Muster eng mit klassischem Phishing verwandt, aber die Angriffsfläche verschiebt sich. Frühe Kampagnen setzten stärker auf generische Betreffzeilen und Phishing-Webseiten. In den letzten Jahren haben sich Angreifer zunehmend „Trusted Flows“ erschlossen: legitime Kommunikationsformate (Kalender, Gruppen, Dokument-Layouts) werden als Transportmedium genutzt. Genau hier setzt „CalPhishing“ an. Dabei missbrauchen Angreifer Microsoft-365-Gruppen und Outlook-Kalender-Einladungen, bauen oder übernehmen Gruppen mit vertrauenswürdig klingenden Namen und fügen die Opfer hinzu. Der Effekt: Selbst wenn die Einladung gelöscht wird, können Kalendereinträge und darin eingebettete Schadlinks weiter sichtbar bleiben.
Im Vergleich zu reinen E-Mail- oder Web-Phishing-Varianten verlagert CalPhishing die Verteidigung in Richtung Identitäts- und Kollaborationssicherheit. Outlook-Gruppen und externe Teilnehmer erzeugen wiederkehrende Kontakt- und Rechteflüsse, die klassische Mailfilter allein nur begrenzt abbilden können. Berichten zufolge empfiehlt Fortra deshalb, Benachrichtigungen von externen Gruppen grundsätzlich zu blockieren und die Sicherheitsüberwachung kanalübergreifend auszubauen. Das ist in der Praxis vor allem eine Frage der Steuerbarkeit: Wo werden Events erstellt, wer darf Gruppen beitreten, welche Automationen oder DLP-Regeln greifen, und wie schnell lassen sich verdächtige Zustände erkennen, bevor sich „Einladen“ zu „Verbreiten“ verfestigt.
Als konkretes Beispiel zeigt die FTC zudem eine weitere Ausprägung über WhatsApp: Zwischen dem 22. und 23. Juni 2026 wurde eine Kampagne beobachtet, die über gekaperte WhatsApp-Konten läuft. In dieser Variante werden VBScript-Dateien verschickt, getarnt als Geschäftsdokumente. Sobald die Datei auf einem Windows-System geöffnet wird, kann die Benutzerkontensteuerung UAC deaktiviert werden – und danach wird ManageEngine Endpoint Central installiert. Damit erhalten Angreifer typischerweise die Grundlage für tiefgreifende Fernsteuerung des Systems. Kaspersky-Forscher berichten zusätzlich von chinesischen Sprachhinweisen in einigen Dateien, was auf Sprache/Operator-Kontext in der Lieferkette der Schadkomponenten schließen lässt.
Für die Marktseite heißt das: Unternehmen müssen nicht nur ihren Mail-Gateway-Filter verbessern, sondern die gesamte Abfolge von Identität, Datei-Handling und Remote-Management absichern. „Boss Scams“ verstärken den Druck: Täter geben sich per E-Mail oder WhatsApp als Führungskräfte aus und schicken gefälschte Dokumente mit dem Ziel, unrechtmäßige Überweisungen anzustoßen. Hier betonen Experten der indischen Sicherheitsbehörde I4C, dass dringende Zahlungsaufforderungen über einen separaten Kommunikationsweg verifiziert werden sollten. Aus Analystenperspektive ist das ein Wechsel vom rein technischen Defendieren zu einem kontrollierten Entscheidungsprozess: Selbst bei „richtiger“ Absenderkennung darf die Ausführung kritischer Finanzhandlungen nicht automatisch folgen.
Der organisatorische Schutz beginnt bei verifizierbaren Handlungsregeln. Die FTC und weitere Sicherheitsfachleute empfehlen, kein Passwort preiszugeben, weil seriöse Dienste typischerweise keine Authentifizierungsdaten verlangen, um eine Einladung anzuzeigen. Zusätzlich sollte bei Verdacht auf Kompromittierung das Passwort umgehend geändert und nach unbekannten Weiterleitungsregeln sowie weiteren Konto-Einstellungen gesucht werden. Zwei-Faktor-Authentifizierung bleibt dabei der wichtigste technische Damm: Selbst wenn ein Link erfolgreich zur Passwortabfrage führt, reduziert 2FA das Risiko, dass das Konto ohne zweiten Faktor vollständig übernommen wird. Ergänzend sollte die Absender-Domain vor dem Klicken geprüft werden – nicht nur der sichtbare Name.
Für Unternehmen ist entscheidend, wie diese Empfehlungen in eine belastbare Sicherheitsarchitektur übersetzt werden. Dazu gehören E-Mail- und Kalender-Policies (z. B. Blocken externer Gruppenbenachrichtigungen), Endpoint-Härtung (z. B. UAC- und Ausführungsrichtlinien), sowie ein Monitoring, das über Kanäle hinweg konsistent ist. Weil Angreifer im schlimmsten Fall Remote-Management-Software wie Endpoint Central nachladen, müssen SOC-Teams Telemetrie aus Registry-/Prozessereignissen, Netzwerkbeziehungen und Deployment-Anomalien zusammenführen. Unter Compliance-Gesichtspunkten spielt zudem der Datenschutz eine Rolle: Wenn Kontodaten oder Metadaten betroffen sind, greifen Informationspflichten und Rechtsgrundlagen (je nach Region und Rechtslage, etwa im Kontext der DSGVO). Ein „schnelles Reagieren“ ist daher nicht nur technisch, sondern auch rechtlich relevant.
Im Ausblick ist zu erwarten, dass sich diese Kampagnen weiter in Richtung „Workflow-Nähe“ entwickeln: Einladungen, Kalenderaktionen und Gruppenbeziehungen bieten Angriffsflächen, die weniger auffällig wirken als klassische Attachments. Für die nächsten Schritte sollten Teams daher Incident-Playbooks konkretisieren: Wie wird ein kompromittierter Account isoliert, wie schnell werden Token entzogen, und wie wird verhindert, dass neu autorisierte Regeln oder externe Gruppenrechte unbemerkt bleiben? Entwickler und Security-Teams profitieren zudem von verbesserten Integrationen für M365-Kontrollpunkte, etwa wenn SIEM/SOAR-Workflows direkt auf Kalendereinladungen, Gruppenbeitritte und Link-Detektionen reagieren. Der Kern bleibt jedoch gleich: Prävention durch Identitätskontrolle, Detektion durch Telemetrie und schnelle Schadbegrenzung, bevor aus einem Klick eine ganze Verbreitungskette wird.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "FTC warnt vor CalPhishing und Fake-Event-Einladungen: So stoppen Sie den Betrug" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "FTC warnt vor CalPhishing und Fake-Event-Einladungen: So stoppen Sie den Betrug" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »FTC warnt vor CalPhishing und Fake-Event-Einladungen: So stoppen Sie den Betrug« bei Google Deutschland suchen, bei Bing oder Google News!