LONDON (IT BOLTWISE) – Kriminelle nutzen manipulierte Google-Suchanzeigen, um Nutzer auf gefälschte Seiten zu locken und Kryptowährungen zu übernehmen. Laut Google Threat Intelligence Group wird dabei eine Angreifergruppe unter der internen Bezeichnung UNC6671 mit koordiniertem Vorgehen sichtbar. Im Kern kombinieren die Täter Vishing am Telefon mit AiTM-Proxys, die MFA-Token in Echtzeit abfangen. Besonders problematisch: So lassen sich vermeintlich moderne Schutzmechanismen wie Passkey-Workflows in der Praxis aushebeln.

Kryptobetrug über Google-Ads: UNC6671 umgeht MFA per Vishing und AiTM
Kryptobetrug über Google-Ads: UNC6671 umgeht MFA per Vishing und AiTM (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die neue Betrugswelle wirkt auf den ersten Blick wie eine klassische Cyberkampagne: Wer nach Finanzdienstleistungen oder Krypto-Services sucht, landet über manipulierte Google-Suchanzeigen auf gefälschten Webseiten und verliert im nächsten Schritt Zugangsdaten. Dahinter steckt jedoch ein deutlich technischerer Ansatz, wie die Google Threat Intelligence Group (GTIG) in ihrer aktuellen Warnung beschreibt. Im Fokus steht eine Vorgehensweise, die nicht beim reinen Diebstahl von Passwörtern endet, sondern gezielt Sicherheitsmechanismen wie die Multi-Faktor-Authentisierung (MFA) neutralisiert. Genau diese Kombination aus Werbe-Targeting, Social Engineering und Real-Time-Abgriff macht den Unterschied zwischen ärgerlichem Phishing und einem Angriff, der im Konto selbst „Mitspieler“ wird.

GTIG ordnet dabei fünf vormals getrennt auftretende Erpressermarken einem einzigen Akteur zu, intern geführt als UNC6671. Zu dem Netzwerk zählen die Gruppierungen Falcon, Helix, Pink, Redact und BlackFile. Entscheidend ist nicht nur die Namenszusammenführung, sondern der technische Abgleich: Die Ermittler konnten zeigen, dass die Marken koordiniert agieren und dabei identische technische Infrastrukturen verwenden. Für Security-Teams ist diese Verdichtung ein Signal, dass man einzelne Kampagnen möglicherweise unterschätzt hat und stattdessen ein wiederkehrendes Muster mit wiederverwendbaren Komponenten betreiben muss.

Der Angriff startet laut Beschreibung häufig nicht in einem Browser, sondern am Telefon. Die Täter greifen mit Vishing (Voice Phishing) an und geben sich gegenüber Zielpersonen als Mitarbeiter eines IT-Helpdesks aus. In vielen Fällen erfolgen die Kontakte direkt auf privaten Mobiltelefonen, was die Hemmschwelle senkt und die Interaktion beschleunigt. Der soziale Druck entsteht dabei durch einen scheinbar legitimen Auftrag: Die Opfer sollen neue Sicherheitseinstellungen einrichten, etwa im Kontext von Passkeys. Sobald die Kommunikation erfolgreich ist, werden die Betroffenen auf Phishing-Seiten weitergeleitet, die den Ablauf so imitieren, dass das eigentliche Sicherheitsversprechen der Authentisierung nicht mehr zum Schutzfaktor wird.

Technisch liegt der Kern in der Umgehung der MFA. UNC6671 setzt dazu AiTM-Proxys (Adversary-in-the-Middle) ein. Diese Systeme fangen MFA-Token in Echtzeit ab, während die Authentisierung zwischen Opfer und Zielsystem „vermittelt“ wird. Dadurch entsteht ein Zustand, in dem die Angreifer nicht nur Benutzeroberflächen fälschen, sondern den geschützten Zugriff praktisch mitvollziehen können. Ein weiteres Muster der Kampagnen ist die Domain-Strategie: In vielen Fällen verwenden die Angreifer Domains, die den Namen des Zielunternehmens mit Zusatzbegriffen wie „createssopasskey“ kombinieren. Für Anwender wirkt das wie ein Unternehmensbezug, für Detektionssysteme ist es ein Alias, der häufig erst bei genauer Prüfung der Domain-Parameter auffällt.

Wenn es zur Kompromittierung kommt, folgt typischerweise eine Erpressungslogik. Laut GTIG drohen die Täter mit der Veröffentlichung sensibler Daten und koppeln diese Drohung an Lösegeldforderungen. Die finanziellen Größenordnungen werden in der Warnung ebenfalls eingeordnet: Die ursprünglichen Forderungen bewegen sich meist im Bereich von 1 bis 3 Millionen US-Dollar. Gleichzeitig räumen die Täter häufig einen Nachlass von 50 bis 75 Prozent ein, sodass die Zahlung im Mittel bei etwa 750.000 US-Dollar liegen soll. In rund 53 Prozent der Fälle kommt es den Angaben zufolge zu solchen Zahlungsvereinbarungen; offizielle Bestätigungen einzelner Transaktionen werden in dem Bericht allerdings oft nicht veröffentlicht. Für Unternehmen bedeutet das: Schon die Annahme eines „Einmalangriffs“ kann falsch sein, weil die Erpressungsphase selbst ein Bestandteil der operativen Planung ist.

Die Untersuchung geht über narrative Beschreibung hinaus und enthält messbare Indizien. Die Auswertung von 18 Wallets, die mit der Marke BlackFile verknüpft sind, zeigt den Abfluss: Zwischen dem 7. Januar und dem 12. Mai 2026 flossen insgesamt 141,65 Bitcoin in diese digitalen Geldbörsen, entsprechend einem Gegenwert von circa 10,69 Millionen US-Dollar. Zusätzlich wird erwähnt, dass ein einzelnes Wallet im bisherigen Jahresverlauf Bitcoin im Wert von etwa 10 Millionen US-Dollar erhalten habe. Solche Zahlen sind für das Threat-Modeling relevant, weil sie zeigen, dass das Muster nicht nur „Testangriffe“ umfasst, sondern im Erfolgsfall skalierte Abflüsse produziert. Gleichzeitig bleibt die operative Transparenz begrenzt: Wenn betroffene Firmen Erpressungen nicht öffentlich bestätigen, müssen Security-Teams ihre internen Indikatoren stärker gewichten als externe Meldungen.

Für den praktischen Schutz rückt damit weniger das „Ob“ moderner Authentisierung in den Mittelpunkt, sondern das „Wie“ des gesamten Workflows rund um MFA und Passkeys. Denn wenn Angreifer per AiTM-Proxies Tokens in Echtzeit abgreifen, reicht es nicht, einzelne Mechanismen isoliert zu betrachten. GTIG hebt entsprechend die Wachsamkeit bei unaufgeforderten Support-Anrufen hervor und empfiehlt eine strenge Überprüfung von Suchergebnissen bei Finanzdienstleistungen. In der Umsetzung heißt das oft: Abfragen von Hilfswegen über bekannte Kontaktkanäle, konsequentes Hinterfragen vermeintlicher Sicherheitsaktionen am Telefon und zusätzliche Kontrollen an der Web-Ebene, bevor Nutzer in Authentisierungspfade hineingezogen werden. Gerade im Zusammenspiel mit KI-gestützten Angriffsinfrastrukturen (etwa bei der Automatisierung von Social-Engineering-Varianten) verschiebt sich der Schwerpunkt: Security wird dann nicht nur ein Auth-Thema, sondern ein Prozess- und Telemetrie-Thema.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Kryptobetrug über Google-Ads: UNC6671 umgeht MFA per Vishing und AiTM - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Kryptobetrug über Google-Ads: UNC6671 umgeht MFA per Vishing und AiTM".
Stichwörter AI Aitm Artificial Intelligence Bitcoin Cybersicherheit Finanzbetrug Google KI KI-Entwicklung Kryptobetrug Künstliche Intelligenz Mfa Passkeys Phishing Sicherheitsmechanismus Vishing
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Kryptobetrug über Google-Ads: UNC6671 umgeht MFA per Vishing und AiTM" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Kryptobetrug über Google-Ads: UNC6671 umgeht MFA per Vishing und AiTM" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Kryptobetrug über Google-Ads: UNC6671 umgeht MFA per Vishing und AiTM« bei Google Deutschland suchen, bei Bing oder Google News!


    579 Leser gerade online auf IT BOLTWISE
    KI-Jobs