LONDON (IT BOLTWISE) – Bluekit ist nach Berichten von Sicherheitsforschern als voll funktionsfähige Phishing-as-a-Service-Plattform im großen Stil aktiv geworden. Die Plattform nutzt eine Browser-in-the-Middle-Technik (BitM), um echte Login-Seiten in einem von Angreifern kontrollierten Browser-Kontext auszuliefern. Dadurch reagieren moderne Erkennungssysteme oft zu spät, weil die Sitzungs- und Browsermerkmale konsistent bleiben. Unternehmen müssen Phishing-Schutz daher stärker an Verhaltenssignale, Endgerätehygiene und sichere Authentifizierungswege koppeln.

Bluekit ist als neue Phishing-as-a-Service-Plattform in den Fokus geraten, weil sie nicht nur weitere gefälschte Webseiten anbietet, sondern eine Architektur nutzt, die klassische Erkennungsmechanismen systematisch aushebelt. Sicherheitsforscher berichten, dass die Plattform innerhalb kurzer Zeit auf zahlreichen Domains auftauchte: Netcraft zählte in einer einzigen Woche etwa 70 aktive Website-Namen, die das System einsetzten. Auffällig ist, dass das Produkt Berichten zufolge zuvor bereits in der Entwicklung war, jetzt aber mit skalierter Infrastruktur „durchstartet“. Für Organisationen bedeutet das vor allem eins: Der Kampf gegen Credential-Theft verlagert sich weg vom bloßen Blocken einzelner Seiten hin zur Analyse des Authentifizierungsflusses.
Technisch setzt Bluekit auf Browser-in-the-Middle (BitM) statt auf den klassischen „Webseiten-Klon und Redirect“-Ansatz. Im Kern lädt das System die echte Login-Seite, etwa einen Microsoft-Login, aber es „hüllt“ diese in einen Browser, den die Angreifer kontrolliert. Laut Netcraft wird dabei die Interaktion im Browser über das Open-Source-Projekt rrweb „aufgezeichnet und live gestreamt“, und zwar an das Opfer über eine WebSocket-Verbindung. Dadurch sieht das Opfer keine statische Abbildung, sondern eine funktionierende Oberfläche, die auf Eingaben reagiert. Genau diese Echtzeit-Qualität senkt die Wahrscheinlichkeit, dass Nutzer den Betrug als Trick erkennen.
Damit der Betrug nicht an Sicherheitsmechanismen scheitert, fährt Bluekit zudem eine mehrstufige „Evasion“-Schicht auf. Vor dem Ausspielen der eigentlichen Betrugsoberfläche werden Prüfungen gestartet, die automatisierte Scanner von echten Menschen unterscheiden sollen. Netcraft beschreibt das als „layered evasion architecture“, die auf die Vermeidung automatisierter Erkennung ausgerichtet ist. Praktisch heißt das: Sobald ein Nutzer den Link lädt, laufen über 20 Bot-Checks. Neben Basisparametern wie RAM- und Bildschirmprofilen werden Details wie Browser-Sprache und weitere Client-Indikatoren abgefragt. Zusätzlich nutzt das System WebRTC, um über einen STUN-Server Informationen über die Web-Einstellungen des Besuchers zu gewinnen.
Die eigentliche Angriffsdynamik entsteht dann, wenn Bluekit Proxy- oder VPN-Nutzung erkennt und diese Signale in die weitere „Auslieferung“ einpreist. Für echte Personen wird nicht einfach direkt das Login abgefragt, sondern häufig zunächst eine Tarnseite oder ein CAPTCHA-ähnlicher Sicherheitscheck gezeigt. Berichten zufolge kann dieser Test dabei gestalterisch große Anbieter imitieren, was die Hürde für Nutzerpsychologie senkt: Wer bereits mitten in einem vermeintlich „normalen“ Sicherheitsablauf ist, ist weniger geneigt, die URL, den Kontext oder die Absenderlogik kritisch zu prüfen. Dass das Opfer den Login als konsistent und „echt“ wahrnimmt, ist dabei der entscheidende Vorteil von BitM gegenüber vielen generischen Phishing-Varianten.
Im Marktumfeld ist Bluekit deshalb besonders relevant, weil es einige Schwachstellen früherer Session-Diebstahl-Ansätze adressiert. Angreifer waren mit Tools wie Evilginx in der Vergangenheit erfolgreich, jedoch zeigte sich bei diesen Setups oft, dass ein Session-Transfer auf ein anderes System auffällt: Browser- und Geräteattribute ändern sich, und moderne Schutzsysteme werten solche Diskrepanzen als Risiko. Mit Bluekit startet die Sitzung bereits im „Hacker-Browser“ und bleibt über den gesamten Verlauf in diesem Kontext. Das reduziert inkonsistente Signale, wodurch Erkennung auf Basis von Browser-Details oder Token-Umfeld deutlich schwerer wird. Laut Forschern wirkt die Nutzererfahrung zudem „glatt“, mit der einzigen möglichen Ausnahme einer minimalen Verzögerung bei Mausaktionen.
Historisch ist das ein konsequenter Schritt in einer Entwicklungslinie: Phishing begann als statische Webseitenkopien, entwickelte sich dann zu dynamischen Redirect-Ketten, Session-Hijacking und schließlich zu stärker instrumentierten Angriffen, die sowohl Client- als auch Netzwerkindikatoren auslesen. BitM ist dabei nicht neu als Konzept, aber die Kombination aus DOM-Streaming, Bot-Trennung und einer konsistenten „Browseridentität“ macht die Umsetzung für den Angreifer planbarer. Für die Verteidigung heißt das: Der reine Fokus auf URL-Reputation und Content-Scanning wird nicht reichen, wenn die echte Login-Seite visuell und funktional nachgebildet wird. Unternehmen müssen daher den Authentifizierungs-Workflow als Ganzes absichern – inklusive Netzwerkpfad, Session-Kontext und Endgerätetrust.
In der Praxis verschiebt Bluekit den Schwerpunkt in die Abwehrlogik der Unternehmen. Phishing-Schutz wird heute zwar meist über Gateway- und Browser-Sicherheitskomponenten umgesetzt, doch BitM kann Inhalte liefern, die wie ein echter Login wirken. Deshalb wird ein stärkerer „Signal-Mix“ wichtiger: Conditional Access nach Gerätestatus, Anomalieerkennung bei Login-Mustern und eine konsequent aktivierte Multi-Faktor-Absicherung, die nicht nur auf TOTP/Push basiert, sondern auch Risiken wie „phishing-resistente“ Verfahren in Betracht zieht. Zudem sollten Sicherheits-Teams die eigenen Telemetriedaten so konfigurieren, dass sie bei ungewöhnlichen DOM- und Sessionmustern nicht nur einzelne Seiten, sondern den gesamten Interaktionspfad bewerten. Genau hier liegt auch der Vorteil von Zero-Trust-Ansätzen: Sie sind weniger abhängig von einzelnen Indikatoren.
Regulatorisch und datenschutzseitig ist das Thema ebenfalls nicht „nur technisch“. Wenn Angreifer über Websocket/Client-Interaktionen vollständige Nutzereingaben ausleiten, steigt das Risiko für unautorisierte Verarbeitung personenbezogener Daten. Für Unternehmen in der EU ist das ein direkter Bezug zu Pflichten aus dem Datenschutzrecht: Es braucht technische und organisatorische Maßnahmen, um Datenabflüsse zu verhindern, und eine klare Incident-Readiness, falls dennoch Accounts kompromittiert werden. Gleichzeitig sollten Logs so behandelt werden, dass bei einer Forensik keine überflüssigen personenbezogenen Inhalte gespeichert oder unnötig lange vorgehalten werden. Das Zusammenspiel aus Sicherheitsmonitoring, Datenminimierung und dokumentierter Reaktionsfähigkeit wird dadurch zur Managementaufgabe.
Aus heutiger Sicht ist zu erwarten, dass Bluekit und ähnliche Dienste weiter professionalisiert werden: Skalierung der Infrastruktur, schnellere Domain-Wechsel und noch granularere Bot-Erkennung. Möglich ist auch, dass Anbieter BitM-Varianten zunehmend mit neuen Authentifizierungs-Workflows kombinieren, etwa über alternative Login-Seiten oder „Sicherheitschecks“, die besser in Nutzererwartungen passen. Für Entwickler und Security-Teams entsteht daraus eine klare Chance: Wer IAM, Telemetrie und Frontend-Integrität stärker zusammendenkt, kann schnellere Detektions- und Response-Ketten bauen. In den nächsten Monaten dürfte sich die Verteidigung daher stärker auf Verhaltensmuster, Geräte- und Netzwerk-Korrelationen sowie sichere MFA-Strategien konzentrieren – genau dort, wo Bluekit durch seine konsistente Sitzung bereits heute am schwierigsten zu knacken ist.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Bluekit: Browser-in-the-Middle-Phishing umgeht Sicherheitschecks" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Bluekit: Browser-in-the-Middle-Phishing umgeht Sicherheitschecks" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Bluekit: Browser-in-the-Middle-Phishing umgeht Sicherheitschecks« bei Google Deutschland suchen, bei Bing oder Google News!