GALWAY / LONDON (IT BOLTWISE) – Sicherheitsanalysten warnen vor dem Phishing-Kit „Bluekit“, das Angreifer direkt zwischen Opfer und echte Bankseite schaltet. Die „Browser-in-the-Middle“-Architektur ermöglicht das Abgreifen von Login-Token in Echtzeit, statt nur Passwörter abzufangen. Innerhalb weniger Tage wurden dutzende neue Hostnames für die Betrugsinfrastruktur beobachtet. Zusätzlich melden Ermittler in Spanien Fälle von KI-gestütztem Voice-Cloning am Telefon, was Betrugsversuche deutlich plausibler macht.

Bluekit-Phishing: Browser-in-the-Middle stiehlt Login-Token in Echtzeit
Bluekit-Phishing: Browser-in-the-Middle stiehlt Login-Token in Echtzeit (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

In Co Galway gelang es Betrügern, ein Opfer mit einer gefälschten Kurznachricht der Bank PTSB in eine Falle zu locken. Der entscheidende Punkt liegt weniger in der Masse der Versuche als in der Technik: Sicherheitsanalysten haben ein Phishing-Kit namens „Bluekit“ identifiziert, das nicht nur Webseiten imitiert, sondern sich als Vermittler zwischen Nutzer und legitimer Bankseite positioniert. Dadurch kann ein kompromittierter Browser bei Interaktionen mit der echten Seite Login-Token abgreifen. Für Betroffene fühlt sich der Vorgang oft „normal“ an, weil die eigentliche Banking-Seite sichtbar bleibt und der Nutzer scheinbar nur wie gewohnt bestätigt.

Technisch setzt Bluekit auf eine „Browser-in-the-Middle“-Architektur. Klassisches Phishing versucht häufig, Anmeldedaten über gefälschte Formulare einzusammeln. Bluekit geht einen Schritt weiter: Die Angreifer kontrollieren den Browser des Opfers so, dass Token entstehen, bevor sie überhaupt an den Nutzer „als Passwort“ gebunden sind. In der Praxis bedeutet das, dass Authentifizierungsinformationen in Echtzeit abgegriffen werden, während der Nutzer gerade eine gültige Sitzung vorbereitet. Für Unternehmen ist das besonders relevant, weil typische Schutzmaßnahmen wie Passwort-Reset allein nicht ausreichen, wenn Session- bzw. Token-Diebstahl stattfindet und die Sitzung unmittelbar missbraucht werden kann.

Auch die Betrugsinfrastruktur wirkt hochprofessionell. Sicherheitsberichte nennen allein innerhalb einer Woche rund 70 neu aufgetauchte Hostnames, die zur jeweiligen Kampagne gehören. Um nicht entdeckt zu werden, nutzen die Betreiber mehrere Verteidigungsbrecher: CSS-Filter, die sichtbare Hinweise verfälschen können, Captchas, die automatisiertes Scannen erschweren, sowie Fingerprinting-Methoden, um echte Browser von emulierten oder verdächtigen Umgebungen zu unterscheiden. Historisch erinnert das an die Evolution von Web-Inject- und Man-in-the-Browser-Varianten, die seit Jahren versuchen, Sicherheitskontrollen zu überlisten. Der Unterschied: Bluekit bündelt diese Mechanismen in einem modularen Kit, das sich schnell an neue Ziele anpassen lässt.

Am Markt zeigen sich Parallelen zu etablierten Angriffsmustern, bei denen Angreifer nicht nur Informationen stehlen, sondern den Interaktionsfluss übernehmen. Während viele bekannte Frameworks eher auf Formular-Diebstahl und Umleitung setzen, zielt Bluekit auf die dynamische Authentifizierung und damit auf den „Moment des Vertrauens“. Branchenexperten warnen, dass solche Angriffe durch reine Nutzer-Trainings schwerer abzufangen sind, weil die Benutzeroberfläche in Teilen plausibel bleibt. Wettbewerber und Vergleichsgruppen im Sicherheitsumfeld haben in der Vergangenheit ähnliche Man-in-the-Browser-Logiken für andere Bot- und Betrugskampagnen beschrieben; entscheidend ist für Finanzinstitute heute die Erkennung von Session-Anomalien und die schnelle Reaktion auf kompromittierte Token.

Ermittler schlagen zusätzlich in Spanien Alarm: Die Mossos berichten von gestohlener Stimme, bei der Täter mittels KI Stimmen von Angehörigen klonen und Opfer am Telefon überreden. Das erhöht den Druck massiv, weil Voice-Authentifizierung für viele Menschen intuitiv wirkt und in Stresssituationen weniger hinterfragt wird. Ergänzt werden solche Anrufe offenbar durch Daten aus geleakten Datenbanken, die den Gesprächen eine persönliche Note geben und „Rückfragen“ überflüssig erscheinen lassen. Diese Kombination aus realistisch wirkenden Kontextinformationen und KI-basierten Überzeugungsmechanismen verschiebt Phishing weg von rein technischen Täuschungen hin zu multimodalen Social-Engineering-Angriffen.

Konkrete Auswirkungen zeigen sich auch in Einzelfällen aus der Justiz und lokalen Polizeimeldungen. In Bad Oeynhausen verhandelte ein Amtsgericht im Frühjahr gegen einen 26-Jährigen aus Löhne, dem vorgeworfen wird, sein Konto für Geldwäsche zur Verfügung gestellt zu haben, während Telefonbetrüger sich als Kinder der Opfer ausgaben. In Essen wurde zudem ein vierstelliger Betrag von einem 78-Jährigen erbeutet, indem Täter sich als Mitarbeiter von Hausbank und Bundesbank ausgaben und das Bargeld an einem vereinbarten Ort abholten. Solche Fälle unterstreichen, dass Bluekit-ähnliche Angriffe nicht isoliert bleiben, sondern oft in komplette Betrugs-Lieferketten eingebettet sind, bei denen Abflusswege, mules und das Timing der Auszahlung zusammenspielen.

Für die Abwehr raten Sicherheitsbehörden und Bankenverbände zu sofortigen, klaren Schritten: Bei Verdacht sollten Konten umgehend gesperrt und Passwörter geändert werden. Zusätzlich ist wichtig, dass Nutzer und Support-Teams konsequent auf die Grundregel achten: Seriöse Institute fragen niemals per SMS, E-Mail oder Telefon nach PINs oder Passwörtern. Unternehmen sollten darüber hinaus überlegen, wie Token-Diebstahl operationalisiert wird: Eine robuste Sitzungshygiene, etwa durch kurze Token-Lebensdauer, zusätzliche Verifikationsstufen bei ungewöhnlichen Interaktionsmustern und konsequentes Widerrufen aktiver Sitzungen nach Risikoereignissen, ist entscheidend. Der technische Vergleich liegt hier auf der Hand: Multi-Faktor-Authentisierung allein schützt nur dann zuverlässig, wenn sie nicht durch Session-Kompromittierung umgangen werden kann.

Langfristig wird die Entwicklung solcher Kits die Sicherheits- und Compliance-Landschaft beeinflussen. Mit Blick auf Regulierung und Datenschutz ist besonders relevant, wie Finanzanbieter Risiko- und Telemetriedaten verarbeiten, um Betrug zu erkennen, ohne unzulässig personenbezogene Informationen zu speichern. Gleichzeitig steigt der Druck auf Entwickler, sichere Browser-Integrationen und Monitoring in KI-gestützte Betrugserkennung einzubauen, ohne die Privatsphäre der Nutzer unverhältnismäßig zu belasten. Für die nächsten Monate ist damit zu rechnen, dass Bluekit und ähnliche „Browser-in-the-Middle“-Varianten weiter ausgerollt werden, während KI-gestütztes Voice-Cloning neue Eintrittspunkte für Social Engineering schafft. Wer Logins, Token und Kommunikationskanäle als zusammenhängendes System betrachtet, reduziert das Risiko deutlich schneller als durch Einzelmaßnahmen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Bluekit-Phishing: Browser-in-the-Middle stiehlt Login-Token in Echtzeit - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Bluekit-Phishing: Browser-in-the-Middle stiehlt Login-Token in Echtzeit".
Stichwörter AI Artificial Intelligence Authentifizierung Banking Betrug Browser Captcha Cybercrime Fingerprinting KI Künstliche Intelligenz Phishing Session Sicherheit Social Engineering Token Voice Cloning Web Attack
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Bluekit-Phishing: Browser-in-the-Middle stiehlt Login-Token in Echtzeit" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Bluekit-Phishing: Browser-in-the-Middle stiehlt Login-Token in Echtzeit" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Bluekit-Phishing: Browser-in-the-Middle stiehlt Login-Token in Echtzeit« bei Google Deutschland suchen, bei Bing oder Google News!


    648 Leser gerade online auf IT BOLTWISE
    KI-Jobs