GALWAY / LONDON (IT BOLTWISE) – Sicherheitsanalysten warnen vor dem Phishing-Kit „Bluekit“, das Angreifer direkt zwischen Opfer und echte Bankseite schaltet. Die „Browser-in-the-Middle“-Architektur ermöglicht das Abgreifen von Login-Token in Echtzeit, statt nur Passwörter abzufangen. Innerhalb weniger Tage wurden dutzende neue Hostnames für die Betrugsinfrastruktur beobachtet. Zusätzlich melden Ermittler in Spanien Fälle von KI-gestütztem Voice-Cloning am Telefon, was Betrugsversuche deutlich plausibler macht.

In Co Galway gelang es Betrügern, ein Opfer mit einer gefälschten Kurznachricht der Bank PTSB in eine Falle zu locken. Der entscheidende Punkt liegt weniger in der Masse der Versuche als in der Technik: Sicherheitsanalysten haben ein Phishing-Kit namens „Bluekit“ identifiziert, das nicht nur Webseiten imitiert, sondern sich als Vermittler zwischen Nutzer und legitimer Bankseite positioniert. Dadurch kann ein kompromittierter Browser bei Interaktionen mit der echten Seite Login-Token abgreifen. Für Betroffene fühlt sich der Vorgang oft „normal“ an, weil die eigentliche Banking-Seite sichtbar bleibt und der Nutzer scheinbar nur wie gewohnt bestätigt.
Technisch setzt Bluekit auf eine „Browser-in-the-Middle“-Architektur. Klassisches Phishing versucht häufig, Anmeldedaten über gefälschte Formulare einzusammeln. Bluekit geht einen Schritt weiter: Die Angreifer kontrollieren den Browser des Opfers so, dass Token entstehen, bevor sie überhaupt an den Nutzer „als Passwort“ gebunden sind. In der Praxis bedeutet das, dass Authentifizierungsinformationen in Echtzeit abgegriffen werden, während der Nutzer gerade eine gültige Sitzung vorbereitet. Für Unternehmen ist das besonders relevant, weil typische Schutzmaßnahmen wie Passwort-Reset allein nicht ausreichen, wenn Session- bzw. Token-Diebstahl stattfindet und die Sitzung unmittelbar missbraucht werden kann.
Auch die Betrugsinfrastruktur wirkt hochprofessionell. Sicherheitsberichte nennen allein innerhalb einer Woche rund 70 neu aufgetauchte Hostnames, die zur jeweiligen Kampagne gehören. Um nicht entdeckt zu werden, nutzen die Betreiber mehrere Verteidigungsbrecher: CSS-Filter, die sichtbare Hinweise verfälschen können, Captchas, die automatisiertes Scannen erschweren, sowie Fingerprinting-Methoden, um echte Browser von emulierten oder verdächtigen Umgebungen zu unterscheiden. Historisch erinnert das an die Evolution von Web-Inject- und Man-in-the-Browser-Varianten, die seit Jahren versuchen, Sicherheitskontrollen zu überlisten. Der Unterschied: Bluekit bündelt diese Mechanismen in einem modularen Kit, das sich schnell an neue Ziele anpassen lässt.
Am Markt zeigen sich Parallelen zu etablierten Angriffsmustern, bei denen Angreifer nicht nur Informationen stehlen, sondern den Interaktionsfluss übernehmen. Während viele bekannte Frameworks eher auf Formular-Diebstahl und Umleitung setzen, zielt Bluekit auf die dynamische Authentifizierung und damit auf den „Moment des Vertrauens“. Branchenexperten warnen, dass solche Angriffe durch reine Nutzer-Trainings schwerer abzufangen sind, weil die Benutzeroberfläche in Teilen plausibel bleibt. Wettbewerber und Vergleichsgruppen im Sicherheitsumfeld haben in der Vergangenheit ähnliche Man-in-the-Browser-Logiken für andere Bot- und Betrugskampagnen beschrieben; entscheidend ist für Finanzinstitute heute die Erkennung von Session-Anomalien und die schnelle Reaktion auf kompromittierte Token.
Ermittler schlagen zusätzlich in Spanien Alarm: Die Mossos berichten von gestohlener Stimme, bei der Täter mittels KI Stimmen von Angehörigen klonen und Opfer am Telefon überreden. Das erhöht den Druck massiv, weil Voice-Authentifizierung für viele Menschen intuitiv wirkt und in Stresssituationen weniger hinterfragt wird. Ergänzt werden solche Anrufe offenbar durch Daten aus geleakten Datenbanken, die den Gesprächen eine persönliche Note geben und „Rückfragen“ überflüssig erscheinen lassen. Diese Kombination aus realistisch wirkenden Kontextinformationen und KI-basierten Überzeugungsmechanismen verschiebt Phishing weg von rein technischen Täuschungen hin zu multimodalen Social-Engineering-Angriffen.
Konkrete Auswirkungen zeigen sich auch in Einzelfällen aus der Justiz und lokalen Polizeimeldungen. In Bad Oeynhausen verhandelte ein Amtsgericht im Frühjahr gegen einen 26-Jährigen aus Löhne, dem vorgeworfen wird, sein Konto für Geldwäsche zur Verfügung gestellt zu haben, während Telefonbetrüger sich als Kinder der Opfer ausgaben. In Essen wurde zudem ein vierstelliger Betrag von einem 78-Jährigen erbeutet, indem Täter sich als Mitarbeiter von Hausbank und Bundesbank ausgaben und das Bargeld an einem vereinbarten Ort abholten. Solche Fälle unterstreichen, dass Bluekit-ähnliche Angriffe nicht isoliert bleiben, sondern oft in komplette Betrugs-Lieferketten eingebettet sind, bei denen Abflusswege, mules und das Timing der Auszahlung zusammenspielen.
Für die Abwehr raten Sicherheitsbehörden und Bankenverbände zu sofortigen, klaren Schritten: Bei Verdacht sollten Konten umgehend gesperrt und Passwörter geändert werden. Zusätzlich ist wichtig, dass Nutzer und Support-Teams konsequent auf die Grundregel achten: Seriöse Institute fragen niemals per SMS, E-Mail oder Telefon nach PINs oder Passwörtern. Unternehmen sollten darüber hinaus überlegen, wie Token-Diebstahl operationalisiert wird: Eine robuste Sitzungshygiene, etwa durch kurze Token-Lebensdauer, zusätzliche Verifikationsstufen bei ungewöhnlichen Interaktionsmustern und konsequentes Widerrufen aktiver Sitzungen nach Risikoereignissen, ist entscheidend. Der technische Vergleich liegt hier auf der Hand: Multi-Faktor-Authentisierung allein schützt nur dann zuverlässig, wenn sie nicht durch Session-Kompromittierung umgangen werden kann.
Langfristig wird die Entwicklung solcher Kits die Sicherheits- und Compliance-Landschaft beeinflussen. Mit Blick auf Regulierung und Datenschutz ist besonders relevant, wie Finanzanbieter Risiko- und Telemetriedaten verarbeiten, um Betrug zu erkennen, ohne unzulässig personenbezogene Informationen zu speichern. Gleichzeitig steigt der Druck auf Entwickler, sichere Browser-Integrationen und Monitoring in KI-gestützte Betrugserkennung einzubauen, ohne die Privatsphäre der Nutzer unverhältnismäßig zu belasten. Für die nächsten Monate ist damit zu rechnen, dass Bluekit und ähnliche „Browser-in-the-Middle“-Varianten weiter ausgerollt werden, während KI-gestütztes Voice-Cloning neue Eintrittspunkte für Social Engineering schafft. Wer Logins, Token und Kommunikationskanäle als zusammenhängendes System betrachtet, reduziert das Risiko deutlich schneller als durch Einzelmaßnahmen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Bluekit-Phishing: Browser-in-the-Middle stiehlt Login-Token in Echtzeit" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Bluekit-Phishing: Browser-in-the-Middle stiehlt Login-Token in Echtzeit" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Bluekit-Phishing: Browser-in-the-Middle stiehlt Login-Token in Echtzeit« bei Google Deutschland suchen, bei Bing oder Google News!