LONDON (IT BOLTWISE) – Die FTC beobachtet eine wachsende Betrugswelle, bei der Angreifer gekaperte E-Mail-Konten nutzen, um gefälschte Event-Einladungen zu verteilen und damit Schadsoftware auszulösen. Besonders heikel wird es bei Varianten wie „CalPhishing“, bei denen Outlook-Kalender und Microsoft-365-Gruppen als Verteilerkanal dienen. Parallel dazu laufen Kampagnen über WhatsApp mit VBScript-Dateien, die auf Windows-Systemen UAC aushebeln. Der Artikel zeigt die technischen Abläufe, ordnet das in die Phishing-Historie ein und gibt einen umsetzbaren Notfall- und Präventionsplan für Unternehmen.

FTC warnt vor CalPhishing und Fake-Event-Einladungen: So stoppen Sie den Betrug
FTC warnt vor CalPhishing und Fake-Event-Einladungen: So stoppen Sie den Betrug (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die US-amerikanische Wettbewerbs- und Verbraucherschutzbehörde FTC warnt vor einer Betrugswelle, die auf den ersten Blick harmlos wirkt: scheinbar persönliche Party- oder Event-Einladungen landen in Posteingängen und fordern zum Öffnen eines Links oder zum Installieren einer Datei auf. Der entscheidende Hebel sind dabei nicht neue „Zaubertricks“, sondern kompromittierte E-Mail-Konten als Versandmaschine. Was das Ganze so gefährlich macht, ist die Kombination aus sozialem Kontext (Einladungen von Freunden oder bekannten Diensten) und technischer Wirksamkeit (ausgelöste Payloads bis hin zu vollständiger Fernsteuerung).

Technisch beginnt die Masche häufig mit dem Kapern von Accounts. Anschließend versenden die Angreifer Einladungen, die nach Kalender- oder Event-Logik aussehen, oft passend zum Absendernamen und zur Kommunikationshistorie. Auf dem Rechner hängt der weitere Verlauf stark vom Endgerät ab: Bei Windows wird beim Öffnen der Einladung häufig ein Link angestoßen, der wiederum eine ausführbare Datei (EXE) nachlädt. Auf mobilen Geräten wird es oft anders inszeniert: Der Link führt zu einer gefälschten Anmeldeseite, die zur Eingabe des E-Mail-Passworts verleitet. In beiden Fällen wird nicht nur „ein Link geklickt“, sondern ein Konto-Identitätsanker missbraucht, um noch mehr Nachrichten in die Kontakte der Opfer zu streuen.

Historisch ist das Muster eng mit klassischem Phishing verwandt, aber die Angriffsfläche verschiebt sich. Frühe Kampagnen setzten stärker auf generische Betreffzeilen und Phishing-Webseiten. In den letzten Jahren haben sich Angreifer zunehmend „Trusted Flows“ erschlossen: legitime Kommunikationsformate (Kalender, Gruppen, Dokument-Layouts) werden als Transportmedium genutzt. Genau hier setzt „CalPhishing“ an. Dabei missbrauchen Angreifer Microsoft-365-Gruppen und Outlook-Kalender-Einladungen, bauen oder übernehmen Gruppen mit vertrauenswürdig klingenden Namen und fügen die Opfer hinzu. Der Effekt: Selbst wenn die Einladung gelöscht wird, können Kalendereinträge und darin eingebettete Schadlinks weiter sichtbar bleiben.

Im Vergleich zu reinen E-Mail- oder Web-Phishing-Varianten verlagert CalPhishing die Verteidigung in Richtung Identitäts- und Kollaborationssicherheit. Outlook-Gruppen und externe Teilnehmer erzeugen wiederkehrende Kontakt- und Rechteflüsse, die klassische Mailfilter allein nur begrenzt abbilden können. Berichten zufolge empfiehlt Fortra deshalb, Benachrichtigungen von externen Gruppen grundsätzlich zu blockieren und die Sicherheitsüberwachung kanalübergreifend auszubauen. Das ist in der Praxis vor allem eine Frage der Steuerbarkeit: Wo werden Events erstellt, wer darf Gruppen beitreten, welche Automationen oder DLP-Regeln greifen, und wie schnell lassen sich verdächtige Zustände erkennen, bevor sich „Einladen“ zu „Verbreiten“ verfestigt.

Als konkretes Beispiel zeigt die FTC zudem eine weitere Ausprägung über WhatsApp: Zwischen dem 22. und 23. Juni 2026 wurde eine Kampagne beobachtet, die über gekaperte WhatsApp-Konten läuft. In dieser Variante werden VBScript-Dateien verschickt, getarnt als Geschäftsdokumente. Sobald die Datei auf einem Windows-System geöffnet wird, kann die Benutzerkontensteuerung UAC deaktiviert werden – und danach wird ManageEngine Endpoint Central installiert. Damit erhalten Angreifer typischerweise die Grundlage für tiefgreifende Fernsteuerung des Systems. Kaspersky-Forscher berichten zusätzlich von chinesischen Sprachhinweisen in einigen Dateien, was auf Sprache/Operator-Kontext in der Lieferkette der Schadkomponenten schließen lässt.

Für die Marktseite heißt das: Unternehmen müssen nicht nur ihren Mail-Gateway-Filter verbessern, sondern die gesamte Abfolge von Identität, Datei-Handling und Remote-Management absichern. „Boss Scams“ verstärken den Druck: Täter geben sich per E-Mail oder WhatsApp als Führungskräfte aus und schicken gefälschte Dokumente mit dem Ziel, unrechtmäßige Überweisungen anzustoßen. Hier betonen Experten der indischen Sicherheitsbehörde I4C, dass dringende Zahlungsaufforderungen über einen separaten Kommunikationsweg verifiziert werden sollten. Aus Analystenperspektive ist das ein Wechsel vom rein technischen Defendieren zu einem kontrollierten Entscheidungsprozess: Selbst bei „richtiger“ Absenderkennung darf die Ausführung kritischer Finanzhandlungen nicht automatisch folgen.

Der organisatorische Schutz beginnt bei verifizierbaren Handlungsregeln. Die FTC und weitere Sicherheitsfachleute empfehlen, kein Passwort preiszugeben, weil seriöse Dienste typischerweise keine Authentifizierungsdaten verlangen, um eine Einladung anzuzeigen. Zusätzlich sollte bei Verdacht auf Kompromittierung das Passwort umgehend geändert und nach unbekannten Weiterleitungsregeln sowie weiteren Konto-Einstellungen gesucht werden. Zwei-Faktor-Authentifizierung bleibt dabei der wichtigste technische Damm: Selbst wenn ein Link erfolgreich zur Passwortabfrage führt, reduziert 2FA das Risiko, dass das Konto ohne zweiten Faktor vollständig übernommen wird. Ergänzend sollte die Absender-Domain vor dem Klicken geprüft werden – nicht nur der sichtbare Name.

Für Unternehmen ist entscheidend, wie diese Empfehlungen in eine belastbare Sicherheitsarchitektur übersetzt werden. Dazu gehören E-Mail- und Kalender-Policies (z. B. Blocken externer Gruppenbenachrichtigungen), Endpoint-Härtung (z. B. UAC- und Ausführungsrichtlinien), sowie ein Monitoring, das über Kanäle hinweg konsistent ist. Weil Angreifer im schlimmsten Fall Remote-Management-Software wie Endpoint Central nachladen, müssen SOC-Teams Telemetrie aus Registry-/Prozessereignissen, Netzwerkbeziehungen und Deployment-Anomalien zusammenführen. Unter Compliance-Gesichtspunkten spielt zudem der Datenschutz eine Rolle: Wenn Kontodaten oder Metadaten betroffen sind, greifen Informationspflichten und Rechtsgrundlagen (je nach Region und Rechtslage, etwa im Kontext der DSGVO). Ein „schnelles Reagieren“ ist daher nicht nur technisch, sondern auch rechtlich relevant.

Im Ausblick ist zu erwarten, dass sich diese Kampagnen weiter in Richtung „Workflow-Nähe“ entwickeln: Einladungen, Kalenderaktionen und Gruppenbeziehungen bieten Angriffsflächen, die weniger auffällig wirken als klassische Attachments. Für die nächsten Schritte sollten Teams daher Incident-Playbooks konkretisieren: Wie wird ein kompromittierter Account isoliert, wie schnell werden Token entzogen, und wie wird verhindert, dass neu autorisierte Regeln oder externe Gruppenrechte unbemerkt bleiben? Entwickler und Security-Teams profitieren zudem von verbesserten Integrationen für M365-Kontrollpunkte, etwa wenn SIEM/SOAR-Workflows direkt auf Kalendereinladungen, Gruppenbeitritte und Link-Detektionen reagieren. Der Kern bleibt jedoch gleich: Prävention durch Identitätskontrolle, Detektion durch Telemetrie und schnelle Schadbegrenzung, bevor aus einem Klick eine ganze Verbreitungskette wird.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - FTC warnt vor CalPhishing und Fake-Event-Einladungen: So stoppen Sie den Betrug - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "FTC warnt vor CalPhishing und Fake-Event-Einladungen: So stoppen Sie den Betrug".
Stichwörter 2fa AI Artificial Intelligence Betrug Email FTC Gruppen Identität Kalender KI Künstliche Intelligenz Malware Microsoft Outlook Phishing Sicherheit WhatsApp Windows
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "FTC warnt vor CalPhishing und Fake-Event-Einladungen: So stoppen Sie den Betrug" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "FTC warnt vor CalPhishing und Fake-Event-Einladungen: So stoppen Sie den Betrug" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »FTC warnt vor CalPhishing und Fake-Event-Einladungen: So stoppen Sie den Betrug« bei Google Deutschland suchen, bei Bing oder Google News!


    2.488 Leser gerade online auf IT BOLTWISE
    KI-Jobs