BERLIN / LONDON (IT BOLTWISE) – Die Schäden durch Cyberangriffe auf Smartphones steigen laut BSI-Angaben auf 442 Milliarden Euro. Besonders kritisch sind Methoden, die Einmalpasswörter abgreifen und Identitäten mit Hilfe von Künstlicher Intelligenz imitieren. Apple und Google reagieren mit neuen Schutzmechanismen in iOS und Android, während parallel neue Betrugsformen wie Quishing über QR-Codes zunehmen. Für Unternehmen und Nutzer wird damit klar: Sicherheitsupdates und Abkehr von SMS-basierter Verifizierung werden zum zentralen Differenzierer.

Laut BSI sind die weltweiten Schäden durch Cyberangriffe auf Smartphones auf 442 Milliarden Euro angewachsen – ein Niveau, das die mobile IT-Sicherheit vom „Randthema“ in den Kernbereich unternehmerischer Risiko- und Compliance-Planung rückt. Verantwortlich sind weniger einzelne Schwachstellen als vielmehr zusammengesetzte Angriffsketten: Während Angreifer Einmalpasswörter abfangen, täuschen sie Nutzer und Systeme über gefälschte Kommunikationswege. Zugleich beschleunigt Künstliche Intelligenz (KI) die Betrugslogik, weil sie Social-Engineering-Narrative glaubwürdiger macht und Übertragungsaufwand senkt. In der Praxis bedeutet das: Der Sicherheitsstatus einzelner Apps oder Konten reicht nicht mehr aus, wenn die zugrunde liegende Identitäts- und Zustellkette kompromittiert werden kann.
Auf technischer Ebene liegt ein Schwerpunkt der Angriffe auf der SMS-basierten Authentifizierung. Genau diese Kette wird in vielen Organisationen noch als „letzter natürlicher Schutz“ betrachtet, obwohl sie historisch betrachtet anfällig für Umleitungen und Manipulationen ist. Experten zeigen hier vor allem Risiken in sogenannten A2P-Diensten (Application-to-Person), die Unternehmen für Verifizierungscodes nutzen. In einem Experiment gelang es, den SMS-Verkehr einer Testnummer vollständig zu kontrollieren – ein Hinweis darauf, wie schnell Zwei-Faktor-Authentifizierung via SMS in einen Angriffsvektor kippen kann. Vergleichbar kritisch sind Angriffe, die Postfächer und Zustellwege ausnutzen, um Identitäten zu imitieren und Überweisungen umzuleiten.
Welche Rolle „klassische“ Betrugsmuster bereits heute spielen, wird an mehreren Fällen sichtbar. In Manitoba kam es etwa zu einer Veruntreuung von 203.000 US-Dollar, nachdem abgefangene E-Mails und die Imitation eines Versicherungsmaklers zu einer erfolgreichen Umleitung führten; der Betrug begann im Februar 2026 und flog erst einen Monat später auf. Das kanadische Betrugsbekämpfungszentrum meldete zudem deutlich steigende Verluste bei „Payment Redirection Fraud“. In Ohio warnen Behörden parallel vor einer neuen Welle, in der Täter sich als Distriktgerichte ausgeben und mit Haftbefehlen wegen angeblich unbezahlter Verkehrsstrafen Druck aufbauen. Solche Muster zeigen, dass die eigentliche Schwachstelle oft nicht das Smartphone selbst ist, sondern das Vertrauen in Kommunikations- und Identitätskontexte.
Als Reaktion auf diese Gemengelage setzen die großen Plattformanbieter jetzt stärker an der Systembasis an. Apple hat am 16. Mai 2026 iOS 26.5 veröffentlicht und behebt dabei laut Angaben 52 bis über 60 Sicherheitslücken – darunter einen als DarkSword bezeichneten Exploit, der in der Vergangenheit von staatlichen Akteuren genutzt worden sein soll. Besonders relevant sind dabei Fehler im Kernel sowie in der WebKit-Engine, die gezielt mit CVE-Bezeichnungen wie CVE-2026-28951 und CVE-2026-28950 (genannt TCLBANKER) verknüpft werden. Für Unternehmen ist das ein Signal, dass „Browser- und Rendering-Pfade“ nicht isoliert betrachtet werden dürfen, sondern Teil der Bedrohungsoberfläche bleiben. Parallel erweitert Apple die verschlüsselte RCS-Kommunikation auf Basis des MLS-Protokolls und erzwingt für sensible Aktionen biometrische Verifikationen.
Google adressiert die Bedrohung dagegen mit einem KI-zentrierten Ansatz, der stärker auf Erkennung, Abschirmung und vertrauenswürdige Interaktionen setzt. In Android 17 soll „Theft Detection Lock“ typische Muster eines Entreißdiebstahls identifizieren und das Gerät sofort sperren. Die Funktion „OTP Protection“ versteckt Verifizierungscodes für drei Stunden im Benachrichtigungsverlauf – ein Ansatz, der sich besonders gegen Angriffe richtet, die auf Sichtbarkeit und Timing setzen. Ergänzend arbeitet Google mit Finanzdienstleistern wie Revolut, Itaú und Nubank an „Verified Financial Calls“, um die Echtheit von Bankanrufen abzusichern. Das ist im Marktvergleich ein wichtiger Unterschied zu reiner SMS-Verstärkung: Statt nur Codes zu verteilen, werden Gesprächs- und Verifikationskontexte abgesichert, die beim Social Engineering typischerweise ausgenutzt werden.
Der größte Hebel liegt jedoch außerhalb einzelner Updates: Betrüger nutzen KI, um aus traditionellen Maschen leistungsfähige Kampagnen zu machen. Marktforscher berichten von einem massiven Anstieg von Phishing-Mails um 1.265 Prozent seit der breiten Verfügbarkeit generativer KI. Damit lassen sich nicht nur Texte schneller erzeugen, sondern auch Sprachklone für Enkeltrick- oder Voice-Phishing-Angriffe erstellen. Das Bundeskriminalamt verzeichnete 2024 über 6.600 Schockanrufe dieser Art. In einem prominenten Fall verlor ein CEO eines britischen Energieunternehmens 243.000 US-Dollar durch einen KI-generierten Sprachklon des Vorgesetzten. Parallel gewinnt Quishing an Bedeutung: Über QR-Codes in legitimen Kanälen (etwa Anzeigen oder E-Mails) werden Nutzer auf betrügerische Ziele geleitet, wodurch das Risiko der Interaktion mit „vermeintlich bekannten Marken“ wie Microsoft zusätzlich steigt.
Auch die technische Umsetzung von Betrugsversuchen entwickelt sich weiter. In lokalen Kontexten, etwa in Pakistan, nehmen Sicherheitsbehörden zusätzlich physisches Social Engineering wahr: Täter bitten in öffentlichen Verkehrsmitteln um „Hilfe bei der Handyeinstellung“ und installieren in unbeobachteten Momenten Schadsoftware. Das zeigt, dass Künstliche Intelligenz nicht zwangsläufig allein digital wirkt, sondern auch menschliche Handlungssicherheit überfordert. In solchen Szenarien sind einfache „Do-it-later“-Strategien gefährlich, weil die Kompromittierung oft zeitkritisch erfolgt. Deshalb empfehlen Experten eine mehrschichtige Verteidigung: Multi-Faktor-Authentifizierung möglichst ohne SMS, zeitnahe Installation von Sicherheitsupdates und konsequente Absicherung des Identitätszugangs, etwa über biometrische Methoden statt über ungeschützte Zustellkanäle. Gerade für veraltete Geräte ohne Support-Ende wird das organisatorisch schnell zum Problem, weil dann Patch-Lücken dauerhaft bleiben.
Rechtlich verschiebt sich der Fokus ebenfalls: Das Landgericht Berlin II hat in einem richtungsweisenden Urteil festgehalten, dass Banken grundsätzlich für Schäden durch Phishing haften, sofern dem Kunden nicht grobe Fahrlässigkeit nachgewiesen werden kann. Für Finanzinstitute steigt damit der Druck, Sicherheitsarchitekturen über SMS-Verifizierung hinaus auszubauen – nicht nur aus Risikoperspektive, sondern auch zur Schadensprävention. Gleichzeitig bleibt das Wettrüsten aktiv, weil kommerzielle Manipulations- und Extraktionstools wie GrayKey oder Lösungen von Cellebrite weiterentwickelt werden, um Verschlüsselungen zu umgehen. Für die Betriebssystemhersteller heißt das: kürzere Update-Zyklen, robustere Härtung und mehr Transparenz für Unternehmen. Mit Blick auf kommende Plattformroadmaps wird zudem erwartet, dass Funktionen wie „Private Cloud Compute“ im Kontext neuer KI-Funktionen die Privatsphäre on-device stärken, während die Angreiferseite ihre Taktiken parallel anpasst. Entscheidend wird am Ende, wie schnell Nutzer und Unternehmen veraltete Identitätsmethoden – insbesondere SMS-Verifizierung – durch modernere, kontextgebundene Absicherungen ersetzen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Smartphone-Cyberangriffe: Apple und Google setzen neue Schutzupdates" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Smartphone-Cyberangriffe: Apple und Google setzen neue Schutzupdates" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Smartphone-Cyberangriffe: Apple und Google setzen neue Schutzupdates« bei Google Deutschland suchen, bei Bing oder Google News!