FRANKFURT AM MAIN / LONDON (IT BOLTWISE) – Behörden haben Ende Juli in Frankfurt am Main mehr als 200 Server einer Phishing-Plattform beschlagnahmt. Betroffen war eine Infrastruktur, die Sitzungs-Cookies ausnutzt, um Angreifern Kontozugriff ohne Passwort und oft ohne zweiten Faktor zu ermöglichen. Parallel zeigen weitere Fälle aus Apolda und dem Landkreis Sömmerda, dass sich Täter zunehmend Zeit lassen und Opfer über Telefon und Messenger in langwierige Maschen ziehen. Für Nutzer bedeutet das: Smartphone-Sicherheit und passwortlose Anmeldung werden jetzt zum zentralen Hebel.

Die aktuellen Betrugsfälle zeigen weniger ein einzelnes „neues“ Schadensmuster als vielmehr eine deutliche Verschiebung in der Angriffslogik: Statt schneller Massenabzocke arbeiten Täter zunehmend über längere Zeiträume mit wiederholtem Kontakt. Eine Rentnerin aus Apolda verlor zwischen Mitte April und Anfang August 185.000 Euro, nachdem die Angreifer persönliche Gespräche über Telefon und Messenger wie WhatsApp mit technischer Manipulation kombinierten. Besonders auffällig ist dabei die Inszenierung einer vermeintlichen KI-gestützten Geldanlage, die auf hohe Überweisungen abzielt und damit das Vertrauen der Opfer systematisch über Zeit aufbaut. Genau diese Kombination aus sozialer Ausspielung und technischer Einstiegshürde ist für Sicherheitsteams schwer zu stoppen, weil sie nicht nur „einen Klick“ bestrafen will.
Technisch betrachtet profitieren die Angreifer inzwischen stark von modularen, vermieteten Angriffswerkzeugen. So wird in der Quelle beschrieben, dass sogenannte Phishing-as-a-Service-Plattformen (PhaaS) Infrastruktur gegen Monatsgebühren bereitstellen, darunter „Kali365“ und „Greatness“. Entscheidend ist nicht nur die Verfügbarkeit, sondern auch die Zielrichtung: Die Dienste sollen Cloud-Umgebungen von Microsoft, Google oder Apple anvisieren und sogar herkömmliche Multifaktor-Authentifizierung (MFA) umgehen können. Der Kernmechanismus, der hier genannt wird, ist der Diebstahl von Sitzungs-Cookies: Gelingen die Tokenabgriffe, erhalten Angreifer Zugriff auf Konten, ohne dass sie zwingend Passwörter oder den zweiten Faktor neu auslösen müssen. Damit verschiebt sich der Verteidigungsfokus von der reinen Login-Absicherung hin zum Schutz der Session-Integrität.
Dass die Bedrohung nicht nur theoretisch bleibt, untermauern die beschriebenen Ermittlungs- und Infrastrukturmaßnahmen. Ende Juli sei in Frankfurt am Main eine Plattform namens „Kratos“ angegriffen worden, indem Behörden über 200 Server beschlagnahmten. Trotz der Festnahme von Entwicklern in Indonesien warnen die Sicherheitsangaben in der Quelle allerdings, dass Kopien des Schadcodes weiterhin im Umlauf sind. Für Unternehmen und Sicherheitsverantwortliche heißt das: Selbst erfolgreiche Operationen gegen eine einzelne Infrastruktur schließen nicht automatisch die Lücke, wenn sich die Werkzeuge in Varianten weiterverwenden lassen. Praktisch führt das zu der Forderung, Schutzmaßnahmen so zu gestalten, dass auch bei erneuter Bereitstellung vergleichbarer Schadsoftware weiterhin prozessuale Bremsen greifen.
In der Breite nehmen zudem „Umwege“ rund um E-Mail, QR-Code und Sprachanrufe zu. Die Quelle nennt für das erste Halbjahr 2026 ein Plus bei Business Email Compromise (BEC) um 56 Prozent und bei QR-Code-Phishing (Quishing) sogar um 153 Prozent. Ein Grund dafür: Viele URLs und Dateianhänge seien bei diesen Kampagnen einzigartig, wodurch klassische Signaturen und einfache Sperrmechanismen schneller an Grenzen stoßen. Gleichzeitig erlebt „Vishing“ (Voice Phishing) laut den Angaben ein Comeback, etwa mit der Gruppe UNC6671, die u. a. den Finanz- und Rechtssektor adressieren soll. In dem beschriebenen Szenario geben sich Angreifer als technischer Support aus und nutzen die Umstellung auf Passkeys als Vorwand, um Opfer auf gefälschte Anmeldeseiten zu locken. Damit wird klar, dass die Angriffe weniger am „Kanal“ hängen als an der psychologischen Zielauswahl und an der Fähigkeit, glaubwürdig zu wirken.
Für die Gegenwehr rückt die Quelle zwei Hebel nach vorn: passwortlose Anmeldung und konsequente Absicherung des Smartphones. Experten empfehlen die Umstellung auf FIDO2-basierte Verfahren und Passkeys, weil diese als weitgehend phishing-resistent gelten und sich nicht ohne Weiteres durch klassische Phishing-Seiten abfangen lassen – ein Unterschied zu SMS-Codes oder appbasierten Einmalpasswörtern, die oft in gefälschte Login-Flows hineinreichen. Gleichzeitig bleibt das Endgerät der Angriffspunkt, etwa weil Phishing-Ketten über Apps, Browser und eingeloggte Sessions laufen. Für Nutzer bedeutet das, die eigenen Geräte nicht nur „aktuell gepatcht“ zu halten, sondern auch gezielt auf Bedrohungen wie Datenabfluss und gefährliche Umleitungen zu achten. In der Praxis sind dafür saubere Update-Routinen, die Reduktion unnötiger Berechtigungen und das konsequente Überwachen ungewöhnlicher Login- oder Zahlungsaufforderungen besonders relevant.
Auf Unternehmensseite entscheidet zusätzlich der Faktor Mensch – nicht als „Schwachstelle“, sondern als Teil des Gesamtsystems. Laut den Angaben können systematische Sicherheitsschulungen das Risiko erfolgreicher Angriffe um bis zu 65 Prozent senken. Außerdem wird betont, dass 70 bis 90 Prozent aller Sicherheitsvorfälle auf Social Engineering zurückgehen; daraus folgt ein Bedarf an kontinuierlicher Auswertung statt einmaliger Awareness-Kampagnen. Die Quelle verweist auf ein kontinuierliches Risiko-Scoring, das Standort und Nutzerverhalten einbezieht. Genau hier entsteht eine moderne Sicherheitsarchitektur: Statt nur E-Mails und Links zu scannen, werden Verhaltensmuster und Kontext berücksichtigt, um auffällige Anfragen schneller einzufangen. Der ökonomische Effekt ist dann nicht nur weniger Schaden, sondern auch schnellere Reaktionszeiten, wenn sich Betrugsversuche in den Unternehmensprozess einklinken.
Unterm Strich verdichten die Beispiele aus Apolda, dem Landkreis Sömmerda und der beschriebenen Infrastrukturmaßnahme in Frankfurt das Bild: Angreifer professionalisieren sich, automatisieren Teile ihrer Kampagnen und koppeln soziale Manipulation stärker an technische Umgehungen. Gerade die Kombination aus PhaaS, Cookie-Diebstahl und dynamischen E-Mail-Artefakten erklärt, warum einzelne Kontrollen oft nicht ausreichen. Wer als Organisation jetzt handelt, sollte mit einem klaren Prioritätenmix starten: passwortlose Anmeldung mit FIDO2/Passkeys dort ausrollen, wo es betriebliche Kompatibilität zulässt, die Session-Sicherheit konsequent im Blick behalten und Nutzer- sowie Support-Prozesse so trainieren, dass sie „realistisch wirkende“ Betrugsstorys erkennen. So wird aus der reinen Abwehr ein belastbarer Sicherheitsprozess, der auch dann funktioniert, wenn die nächste Kampagne in leicht anderer Form wieder auftaucht.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Online-Betrug, Quishing & Passkeys: So rüstet man sich gegen neue Phishing-Wellen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Online-Betrug, Quishing & Passkeys: So rüstet man sich gegen neue Phishing-Wellen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Online-Betrug, Quishing & Passkeys: So rüstet man sich gegen neue Phishing-Wellen« bei Google Deutschland suchen, bei Bing oder Google News!