LONDON (IT BOLTWISE) – Kriminelle nutzen manipulierte Google-Suchanzeigen, um Nutzer auf gefälschte Seiten zu locken und Kryptowährungen zu übernehmen. Laut Google Threat Intelligence Group wird dabei eine Angreifergruppe unter der internen Bezeichnung UNC6671 mit koordiniertem Vorgehen sichtbar. Im Kern kombinieren die Täter Vishing am Telefon mit AiTM-Proxys, die MFA-Token in Echtzeit abfangen. Besonders problematisch: So lassen sich vermeintlich moderne Schutzmechanismen wie Passkey-Workflows in der Praxis aushebeln.

Die neue Betrugswelle wirkt auf den ersten Blick wie eine klassische Cyberkampagne: Wer nach Finanzdienstleistungen oder Krypto-Services sucht, landet über manipulierte Google-Suchanzeigen auf gefälschten Webseiten und verliert im nächsten Schritt Zugangsdaten. Dahinter steckt jedoch ein deutlich technischerer Ansatz, wie die Google Threat Intelligence Group (GTIG) in ihrer aktuellen Warnung beschreibt. Im Fokus steht eine Vorgehensweise, die nicht beim reinen Diebstahl von Passwörtern endet, sondern gezielt Sicherheitsmechanismen wie die Multi-Faktor-Authentisierung (MFA) neutralisiert. Genau diese Kombination aus Werbe-Targeting, Social Engineering und Real-Time-Abgriff macht den Unterschied zwischen ärgerlichem Phishing und einem Angriff, der im Konto selbst „Mitspieler“ wird.
GTIG ordnet dabei fünf vormals getrennt auftretende Erpressermarken einem einzigen Akteur zu, intern geführt als UNC6671. Zu dem Netzwerk zählen die Gruppierungen Falcon, Helix, Pink, Redact und BlackFile. Entscheidend ist nicht nur die Namenszusammenführung, sondern der technische Abgleich: Die Ermittler konnten zeigen, dass die Marken koordiniert agieren und dabei identische technische Infrastrukturen verwenden. Für Security-Teams ist diese Verdichtung ein Signal, dass man einzelne Kampagnen möglicherweise unterschätzt hat und stattdessen ein wiederkehrendes Muster mit wiederverwendbaren Komponenten betreiben muss.
Der Angriff startet laut Beschreibung häufig nicht in einem Browser, sondern am Telefon. Die Täter greifen mit Vishing (Voice Phishing) an und geben sich gegenüber Zielpersonen als Mitarbeiter eines IT-Helpdesks aus. In vielen Fällen erfolgen die Kontakte direkt auf privaten Mobiltelefonen, was die Hemmschwelle senkt und die Interaktion beschleunigt. Der soziale Druck entsteht dabei durch einen scheinbar legitimen Auftrag: Die Opfer sollen neue Sicherheitseinstellungen einrichten, etwa im Kontext von Passkeys. Sobald die Kommunikation erfolgreich ist, werden die Betroffenen auf Phishing-Seiten weitergeleitet, die den Ablauf so imitieren, dass das eigentliche Sicherheitsversprechen der Authentisierung nicht mehr zum Schutzfaktor wird.
Technisch liegt der Kern in der Umgehung der MFA. UNC6671 setzt dazu AiTM-Proxys (Adversary-in-the-Middle) ein. Diese Systeme fangen MFA-Token in Echtzeit ab, während die Authentisierung zwischen Opfer und Zielsystem „vermittelt“ wird. Dadurch entsteht ein Zustand, in dem die Angreifer nicht nur Benutzeroberflächen fälschen, sondern den geschützten Zugriff praktisch mitvollziehen können. Ein weiteres Muster der Kampagnen ist die Domain-Strategie: In vielen Fällen verwenden die Angreifer Domains, die den Namen des Zielunternehmens mit Zusatzbegriffen wie „createssopasskey“ kombinieren. Für Anwender wirkt das wie ein Unternehmensbezug, für Detektionssysteme ist es ein Alias, der häufig erst bei genauer Prüfung der Domain-Parameter auffällt.
Wenn es zur Kompromittierung kommt, folgt typischerweise eine Erpressungslogik. Laut GTIG drohen die Täter mit der Veröffentlichung sensibler Daten und koppeln diese Drohung an Lösegeldforderungen. Die finanziellen Größenordnungen werden in der Warnung ebenfalls eingeordnet: Die ursprünglichen Forderungen bewegen sich meist im Bereich von 1 bis 3 Millionen US-Dollar. Gleichzeitig räumen die Täter häufig einen Nachlass von 50 bis 75 Prozent ein, sodass die Zahlung im Mittel bei etwa 750.000 US-Dollar liegen soll. In rund 53 Prozent der Fälle kommt es den Angaben zufolge zu solchen Zahlungsvereinbarungen; offizielle Bestätigungen einzelner Transaktionen werden in dem Bericht allerdings oft nicht veröffentlicht. Für Unternehmen bedeutet das: Schon die Annahme eines „Einmalangriffs“ kann falsch sein, weil die Erpressungsphase selbst ein Bestandteil der operativen Planung ist.
Die Untersuchung geht über narrative Beschreibung hinaus und enthält messbare Indizien. Die Auswertung von 18 Wallets, die mit der Marke BlackFile verknüpft sind, zeigt den Abfluss: Zwischen dem 7. Januar und dem 12. Mai 2026 flossen insgesamt 141,65 Bitcoin in diese digitalen Geldbörsen, entsprechend einem Gegenwert von circa 10,69 Millionen US-Dollar. Zusätzlich wird erwähnt, dass ein einzelnes Wallet im bisherigen Jahresverlauf Bitcoin im Wert von etwa 10 Millionen US-Dollar erhalten habe. Solche Zahlen sind für das Threat-Modeling relevant, weil sie zeigen, dass das Muster nicht nur „Testangriffe“ umfasst, sondern im Erfolgsfall skalierte Abflüsse produziert. Gleichzeitig bleibt die operative Transparenz begrenzt: Wenn betroffene Firmen Erpressungen nicht öffentlich bestätigen, müssen Security-Teams ihre internen Indikatoren stärker gewichten als externe Meldungen.
Für den praktischen Schutz rückt damit weniger das „Ob“ moderner Authentisierung in den Mittelpunkt, sondern das „Wie“ des gesamten Workflows rund um MFA und Passkeys. Denn wenn Angreifer per AiTM-Proxies Tokens in Echtzeit abgreifen, reicht es nicht, einzelne Mechanismen isoliert zu betrachten. GTIG hebt entsprechend die Wachsamkeit bei unaufgeforderten Support-Anrufen hervor und empfiehlt eine strenge Überprüfung von Suchergebnissen bei Finanzdienstleistungen. In der Umsetzung heißt das oft: Abfragen von Hilfswegen über bekannte Kontaktkanäle, konsequentes Hinterfragen vermeintlicher Sicherheitsaktionen am Telefon und zusätzliche Kontrollen an der Web-Ebene, bevor Nutzer in Authentisierungspfade hineingezogen werden. Gerade im Zusammenspiel mit KI-gestützten Angriffsinfrastrukturen (etwa bei der Automatisierung von Social-Engineering-Varianten) verschiebt sich der Schwerpunkt: Security wird dann nicht nur ein Auth-Thema, sondern ein Prozess- und Telemetrie-Thema.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Kryptobetrug über Google-Ads: UNC6671 umgeht MFA per Vishing und AiTM" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Kryptobetrug über Google-Ads: UNC6671 umgeht MFA per Vishing und AiTM" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Kryptobetrug über Google-Ads: UNC6671 umgeht MFA per Vishing und AiTM« bei Google Deutschland suchen, bei Bing oder Google News!