LONDON (IT BOLTWISE) – Angreifer haben die Hürde für Betrug weiter gesenkt: Device-Code-Phishing umgeht selbst Zwei-Faktor-Authentifizierung, während KI die Textqualität betrügerischer E-Mails verbessert. Gleichzeitig verlagern Kriminelle einen großen Teil ihrer Kampagnen von E-Mail auf Messenger wie WhatsApp. Das führt in der Praxis zu Schäden in Millionenhöhe, etwa bei Immobilien- und Handelsfällen in Indien. Für Unternehmen wird damit das Zwei-Kanal-Prinzip zur Pflicht, nicht zur Empfehlung.

Device-Code-Phishing und WhatsApp-Betrug: KI treibt Social-Engineering stark
Device-Code-Phishing und WhatsApp-Betrug: KI treibt Social-Engineering stark (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die neue Welle von Künstlicher-Intelligenz-gestütztem Social Engineering trifft Unternehmen nicht nur auf dem klassischen E-Mail-Weg, sondern zunehmend im Alltag der Mitarbeitenden. Sicherheitsbehörden berichten, dass BEC- und Chef-Identitätsbetrug (Business Email Compromise) automatisierter ablaufen und stärker mit KI-Unterstützung arbeiten. Besonders alarmierend: Angreifer verlagern ihre Aktivitäten von Postfächern in Messaging-Dienste, weil dort die Aufmerksamkeit höher und die IT-Kontrolle oft schwächer ist. In der Folge werden Betrüger nicht mehr nur „gefälschte Absender“, sondern nutzen echte Arbeitsabläufe, etwa die Erwartung schneller Zahlungen oder kurzfristiger Abstimmungen über Chat.

Technisch ist das Muster klar erkennbar: Professionelle Toolchains senken die Hürde für Einstieg und Skalierung. Berichten zufolge zeigt die PhaaS-Infrastruktur (Phishing-as-a-Service) um ARToken, wie eng ein fertiges Angriffs-Setup mit etablierten Komponenten verschaltet ist. Das System soll mit dem EvilTokens-Toolkit verbunden sein und über mehr als 80 API-Schnittstellen auf Microsoft-365-Zugangsdaten zielen. Der Zugriff wird dabei nicht nur „manuell“ vorbereitet, sondern über Cloudflare Worker gesteuert, wodurch sich Angriffslogik und Verteilung effizient automatisieren lassen. Genau diese Kopplung aus Werkzeug, Identitätsdiebstahl und Orchestrierung macht Device-Code-Phishing so gefährlich.

Der Kern des Problems liegt in einer Methode, die selbst 2FA aushebeln kann: Device-Code-Phishing. Bei diesem Ansatz missbrauchen Angreifer Token-Workflows bzw. Authentifizierungsabläufe, die in legitimen Microsoft- oder OAuth-ähnlichen Prozessen für Benutzerinteraktionen vorgesehen sind. In der Berichterstattung wird eine Steigerung der Angriffe um das 37-fache genannt, was deutlich macht, dass es sich nicht um Einzelfälle handelt, sondern um einen nach Bedarf replizierbaren Ablauf. Für die technische Abwehr bedeutet das: Reine Passwort- und Standard-2FA-Überlegungen reichen häufig nicht aus, wenn Angriffswege in den Authentifizierungsfluss eingreifen. Hier wird auch der Vergleich zu traditionellen Phishing-Kampagnen deutlich, die zwar oft erfolgreich sind, aber seltener auf Authentifizierungspfad-Manipulation abzielen.

Marktseitig verstärkt sich der Effekt durch die Verfügbarkeit solcher Angriffsbausteine. Laut Sicherheitsforschern von Sekoia setzen Täter KI ein, um betrügerische E-Mails so zu verfassen, dass Tonalität, Kontext und Dringlichkeit authentischer wirken. Das senkt die Trefferquote, erhöht aber gleichzeitig die Wahrscheinlichkeit, dass Mitarbeitende nicht nur „auf Links klicken“, sondern Zahlungen anstoßen oder Daten herausgeben. Gleichzeitig sinken die Kosten für Kriminelle: Genannt werden 1.500 Euro für das EvilTokens-Setup plus 500 Euro monatlich. Solche Zahlen sind für Entscheider relevant, weil sie erklären, warum Angriffe in Wellen kommen: Wenn eine Infrastruktur wirtschaftlich tragfähig ist, wird sie häufiger ausgerollt. Im Vergleich dazu wirken manuelle Angriffe einzelner Akteure oft weniger skalierbar.

WhatsApp als Einfallstor ist dabei kein Zufall, sondern eine kalkulierte Umleitung. Während Unternehmen ihre E-Mail-Umgebung härten, bleibt Messenger-Logik häufig organisatorisch und technisch hinterher. In Hyderabad berichten Fälle, in denen sich Betrüger über WhatsApp als Geschäftsführer ausgaben und umgerechnet rund 4,5 Millionen Euro erbeuteten. Ähnlich schockierend ist ein Ereignis in Mumbai mit einem Schaden von etwa 2,2 Millionen Euro; die Polizei konnte zwar einen Verdächtigen festnehmen und etwa 1,1 Millionen Euro einfrieren, doch der restliche Schaden blieb bestehen. Diese Konstellation passt zu dem Muster, dass Chat-Nachrichten kurzfristig, personalisiert und oft „handlungsauffordernd“ wirken.

Ein weiterer Trigger ist menschliche und prozessuale Lücke: In mehreren Berichten wird genannt, dass Mitarbeitende verpflichtende Cybersicherheitsschulungen versäumt hatten. Dass Schulungen nicht „nice to have“ sind, zeigt sich hier in der konkreten Erkennung von Warnsignalen: künstliche Dringlichkeit, Geheimhaltungsaufforderungen oder ungewöhnliche Dateianhänge. Parallel warnen Behörden vor Varianten, bei denen gekaperte Konten manipulierte VBScript-Dateien versenden, getarnt als Kontoauszug oder Rechnung. Solche Dateien dienen als Einstieg in eine Kette aus Fernwartungstools, mit denen Angreifer WhatsApp-Konten übernehmen und Passwörter abgreifen. Kaspersky-Forscher berichten, dass ähnliche Kampagnen unter anderem in Malaysia, Singapur, Brasilien, Vietnam sowie mehreren europäischen Ländern beobachtet wurden – ein Hinweis auf die schnelle internationale Replikation.

Damit rückt auch die Unternehmensebene in den Fokus: Eine Bitdefender-Umfrage unter 1.200 IT-Experten zeigt, wie ernst die Lage intern eingeschätzt wird. 55,2 Prozent wurden demnach angewiesen, Sicherheitsverstöße zu vertuschen; in den USA liegt der Wert bei 68,6 Prozent. Zusätzlich hat fast die Hälfte der Befragten keinen vollständigen Überblick über KI-Einsatz im eigenen Betrieb. Für die Praxis heißt das: Selbst wenn Security-Teams Tools bereitstellen, blockieren Informations- und Governance-Lücken die Umsetzung. Dazu passen weitere Zahlen: 60 Prozent berichten von KI-gestützten Social-Engineering-Angriffen, während selbstlernende Malware und Deepfakes als große Bedrohung für das kommende Jahr gelten. BEC und cloudbasierte Angriffe bleiben dabei trotz der Messenger-Verlagerung häufige Vorfälle.

Für die Abwehr empfehlen Experten deshalb einen mehrstufigen Ansatz, der Organisation, Identität und Kommunikation gleichzeitig adressiert. Zentral ist das Zwei-Kanal-Prinzip: Jede unübliche Zahlungsanfrage muss über einen zweiten, vorher vereinbarten Kommunikationsweg bestätigt werden, etwa durch Rückruf über eine bekannte Nummer oder einen Ticket-Workflow. Ergänzend sollte ein Vier-Augen-Prinzip mit gestaffelten Genehmigungen für Überweisungen Einzeltäter-Risiken reduzieren, gerade wenn Angreifer versuchen, „Druck“ aufzubauen. Regelmäßige Schulungen müssen dabei konkrete Verhaltensmuster trainieren, nicht nur abstrakte Warnungen. Und technisch gehören 2FA-Konzepte konsequent auf Messenger- und E-Mail-Plattformen – allerdings mit Blick darauf, dass bestimmte Device-Code-Phishing-Szenarien Authentifizierungsflüsse ausnutzen können.

Ein Blick in die Historie zeigt, warum diese Maßnahme-Kombination notwendig ist. Phishing hat sich seit Jahren von reinen Link-Kampagnen zu Identitätsdiebstahl, Session-Übernahme und Authentifizierungsmanipulation entwickelt. Frühe Awareness-Programme fokussierten auf „E-Mail erkennen“, während aktuelle Angriffe stärker in Kommunikationsprozesse eindringen und dadurch höhere organisatorische Schäden verursachen. Auch „Digital Arrest“-Maschen und Aktienbetrug werden in dem Zusammenhang erwähnt: Behörden sehen groß angelegte Betrugsvarianten, die ähnliche Social-Engineering-Taktiken nutzen. Der wirtschaftliche Effekt ist spürbar, etwa bei Fällen in Patna und Gwalior mit Schäden von umgerechnet rund 900.000 Euro beziehungsweise 1,7 Millionen Euro. Ein Teil der Gelder wurde dabei über Kryptowährungen ins Ausland transferiert.

Für die Zukunft sollten Unternehmen die Roadmap pragmatisch aufstellen: Erstens, Kommunikationskanäle verlässlich machen, indem Zahlungs- und Bestellprozesse nicht auf Chat-Nachrichten allein vertrauen. Zweitens, Identitäts- und Authentifizierungsschutz erweitern, inklusive Monitoring auf ungewöhnliche OAuth-/Token-Aktivitäten und klaren Reaktionsplänen für verdächtige Device-Code-Workflows. Drittens, Governance und Transparenz erhöhen: Wenn interne Anreize zur Vertuschung bestehen, wird Sicherheitsforschung in der Breite gebremst. Datenschutz und Compliance spielen dabei mit hinein, weil Kontoübernahmen und Datenabflüsse oft personenbezogene Informationen betreffen. Wer KI-Risiken ernst nimmt, sollte zudem die Nutzung in den eigenen Abläufen dokumentieren und Risikoanalysen regelmäßig aktualisieren.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Device-Code-Phishing und WhatsApp-Betrug: KI treibt Social-Engineering stark - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Device-Code-Phishing und WhatsApp-Betrug: KI treibt Social-Engineering stark".
Stichwörter 2fa AI Artificial Intelligence Authentifizierung Betrug Bitdefender Cloud Cloudflare Cybersecurity Kaspersky KI Künstliche Intelligenz Microsoft Microsoft 365 Phishing Sicherheit Social Engineering WhatsApp
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Device-Code-Phishing und WhatsApp-Betrug: KI treibt Social-Engineering stark" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Device-Code-Phishing und WhatsApp-Betrug: KI treibt Social-Engineering stark" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Device-Code-Phishing und WhatsApp-Betrug: KI treibt Social-Engineering stark« bei Google Deutschland suchen, bei Bing oder Google News!


    2.631 Leser gerade online auf IT BOLTWISE
    KI-Jobs