LONDON (IT BOLTWISE) – Eine laufende Phishing-Kampagne nutzt täuschend echte Google-Login-Seiten, um Marketing-Fachkräften Zugang zu Konten zu entlocken. Im Kern steckt eine „Browser-in-the-Browser“-Technik (BitB), die typische Schutzsignale in den Hintergrund drängt. Die Angreifer verschleiern den Angriff über mehrere Weiterleitungen mit legitimen Diensten und imitieren dabei mehr als 30 bekannte Marken. Besonders kritisch: Wer die gestohlenen Logins missbraucht, kann schnell in Werbekonten und Budgetflüsse eingreifen.

Phishing mit „Browser-in-the-Browser“: 30+ Marken locken Marketing-Fachkräfte zu Google-Logins
Phishing mit „Browser-in-the-Browser“: 30+ Marken locken Marketing-Fachkräfte zu Google-Logins (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Angreifer verlagern Phishing zunehmend weg von einfachen E-Mail-Betrügereien hin zu hochgradig inszenierten Login-Angriffen. Berichten zufolge richtet sich eine Kampagne seit mindestens fünf Monaten gezielt an Marketing-Fachkräfte und versucht, Zugriff auf Google-Konten zu erlangen. Der Einstieg wirkt dabei oft harmlos: Unter dem Vorwand von Vorstellungsgesprächen bei bekannten Konzernen werden Bewerber auf präparierte Seiten gelotst, die dann als „Zwischenstufe“ für den Kontodiebstahl dienen. Für Unternehmen ist das besonders unangenehm, weil die Täter nicht nur Credentials abgreifen, sondern auch den Kontext der Kommunikation (Recruiting, Konzern-Branding) nutzen, um Vertrauen systematisch zu überformen.

Technisch steht die Kampagne für einen Trend, der in vielen Security-Teams seit der Verbreitung von Man-in-the-Browser-Ansätzen intensiv diskutiert wird: „Browser-in-the-Browser“ (BitB). Dabei wird auf einer gefälschten Webseite ein täuschend echtes Google-Login-Fenster eingebettet und so dargestellt, als würde der Nutzer direkt beim Dienst authentifizieren. Kritisch ist: Da die gesamte Authentifizierungslogik innerhalb einer manipulierten Umgebung stattfindet, greifen klassische Sicherheitsmerkmale wie reine UI-Checks oder oberflächliche Signale oft zu kurz. In der Praxis führt das dazu, dass selbst Nutzer, die grundsätzlich aufmerksam sind, das falsche Seitenverhalten erst spät erkennen.

Die Täter erhöhen die Wahrscheinlichkeit des Erfolgs zusätzlich durch eine Kette von Weiterleitungen über vermeintlich legitime Dienste. In den beschriebenen Fällen tauchen dabei Umgebungen auf, die mit Marketing-Automation oder Agent-Workflows assoziiert werden, unter anderem PeopleForce, eine Verbindung zu Salesforce Marketing Cloud sowie Wise Agent. Das Muster zielt darauf ab, Sicherheitsfilter zu umgehen und zugleich offizielle Kommunikation zu imitieren. Genau dieses Zusammenspiel aus Branding, glaubwürdigem Recruiting-Kontext und technischer Tarnung senkt die Hürde für die Opfer. Gleichzeitig macht es die Erkennung komplizierter, weil einzelne Stationen der Weiterleitung für sich genommen „normal“ wirken können.

Ein weiterer Hinweis auf die Professionalität der Kampagne: Laut Will Thomas von Team Cymru sind mindestens 34 verschiedene Domains im Einsatz. Das deutet auf eine aktive Infrastruktur- und Domain-Management-Strategie hin, bei der Adressen rotiert werden, um Sperrungen zu umgehen und Kampagnenlebensdauer zu erhöhen. Für Verteidiger bedeutet das, dass Blacklisting allein selten ausreicht, weil die Angreifer Infrastrukturwechsel schnell nachschieben. Als Gegenbild lässt sich hier gut die branchenweit bekannte Phishing-Infrastruktur aus dem Umfeld von Toolkits wie „Evilginx“-ähnlichen Frameworks einordnen: Auch dort geht es häufig um das Umleiten und Vortäuschen echter Sessions. BitB folgt einem ähnlichen Sicherheitsprinzip, ist aber konzeptionell stark auf eingebettete Authentifizierung optimiert.

Besonders auffällig ist die Breite der Zielmarken. Die Kampagne imitiert mehr als 30 Unternehmen, darunter Technologiefirmen wie Adobe und OpenAI, Streaming-Dienste wie Netflix sowie Konsumgüterhersteller wie Coca-Cola, PepsiCo, Red Bull und Adidas. Dazu kommen Berichten zufolge auch Akteure aus der Reise- und Unternehmenskommunikation, etwa American Airlines, Delta, United, Marriott und Booking.com. Ein dokumentiertes Beispiel beschreibt eine gefälschte E-Mail einer angeblichen Adidas-Recruiterin, die Bewerber auf eine präparierte Karriereseite führt. Dass dabei gleichzeitig Beratungsfirmen wie McKinsey und Organisationen wie die FIFA in den Kontext eingebettet werden, zeigt, wie weit Täter bereit sind, ihre Köder zu diversifizieren, um die Trefferquote zu steigern.

Warum trifft es ausgerechnet Marketing-Teams so häufig? Der zentrale Hebel liegt im Wert von Werbekonten und den damit verbundenen Systemzugängen. Wer Angreiferinnen und Angreifern Credentials verschafft, ermöglicht oft einen direkten Zugriff auf Kampagnensteuerung, Anzeigenplatzierung und Budgetflüsse. Das kann zu manipulierten Werbeanzeigen, Werbeumleitungen oder sogar zu Missbrauch von Budgets führen, ohne dass der Schaden sofort auffällt. Gerade in Organisationen, in denen Marketing-Zugriffe breit verteilt oder in freigaberelevante Workflows integriert sind, entsteht ein „privilege expansion“-Effekt: Ein gestohlenes Konto kann weitere Berechtigungen nach sich ziehen, etwa über Rollen, Drittanbieter-Verknüpfungen oder gemeinsame Ressourcen.

Auch die Risikolandschaft für die Opfer geht über einzelne Google-Logins hinaus. Berichten zufolge sind darüber hinaus E-Mails, Dokumente und Kalendereinträge betroffen, weil ein kompromittiertes Konto oft als Dreh- und Angelpunkt für weitere Datenzugriffe dient. Branchenkenner warnen zudem, dass herkömmliche Zwei-Faktor-Authentifizierung (2FA) nicht in allen Fällen zuverlässig schützt: Wenn eine täuschend echte Login-Umgebung die Interaktion präpariert, kann die zweite Stufe zwar erfolgreich erscheinen, aber dennoch zu einem echten Session-Diebstahl führen. In der Praxis lautet die sinnvolle Gegenmaßnahme daher weniger „nur 2FA aktivieren“, sondern Absender- und Recruiting-Anfragen sehr konsequent verifizieren, insbesondere bei Anmeldungen über Drittseiten externer Karriereseiten.

Für die strategische Absicherung rückt damit ein Mix aus technischen und organisatorischen Kontrollen in den Vordergrund. Unternehmen sollten Zugriffswege minimieren, etwa indem sie moderne Authentifizierungsverfahren mit phishingresistenter Stärke priorisieren. Passkeys und FIDO2-basierte Signaturen sind hier besonders relevant, weil sie nicht auf typische Credential-Eingaben setzen, die in eingebettete Login-Seiten „hinein kopiert“ werden können. Ergänzend helfen Security-Awareness-Programme, die nicht nur generisch vor Phishing warnen, sondern konkrete Muster wie BitB, eingebettete Login-Oberflächen und ungewöhnliche Weiterleitungsfolgen trainieren. Gleichzeitig bleibt die regulatorische Perspektive wichtig: Bei einem Kontodiebstahl können Datenschutzvorfälle entstehen, sodass Teams aus Security, Legal und Datenschutz (Stichwort Meldepflichten und Zugriffskontrollen) eng abgestimmt handeln müssen. Im Ausblick ist zu erwarten, dass Angreifer verstärkt weiter in Richtung browserbasiertes Session-Handling und dynamische Domain-Rotation gehen, wodurch Telemetrie über Redirect-Ketten und verhaltensbasierte Erkennung an Bedeutung gewinnt.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Phishing mit „Browser-in-the-Browser“: 30+ Marken locken Marketing-Fachkräfte zu Google-Logins - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Phishing mit „Browser-in-the-Browser“: 30+ Marken locken Marketing-Fachkräfte zu Google-Logins".
Stichwörter 2fa Accounts Authentication Browser-in-the-browser Domains Google Marketing Passkeys Phishing Redirects Security Session
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Phishing mit „Browser-in-the-Browser“: 30+ Marken locken Marketing-Fachkräfte zu Google-Logins" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Phishing mit „Browser-in-the-Browser“: 30+ Marken locken Marketing-Fachkräfte zu Google-Logins" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Phishing mit „Browser-in-the-Browser“: 30+ Marken locken Marketing-Fachkräfte zu Google-Logins« bei Google Deutschland suchen, bei Bing oder Google News!


    993 Leser gerade online auf IT BOLTWISE
    KI-Jobs