Direkt zum Inhalt
Harburg (Kreis)
Menü

Echte Microsoft-Seite, falsche Absicht

Wenn die echte Anmeldung zur Falle wird

Phishing-Angriffe werden raffinierter. Cyberkriminelle nutzen inzwischen teilweise echte Anmeldeseiten und offizielle Dienste, um ihre Opfer zu täuschen. Dadurch können selbst Nutzer gefährdet sein, die eine Zwei-Faktor-Authentifizierung aktiviert haben.

Bei einer aktuellen Angriffsmethode werden Betroffene beispielsweise per E-Mail oder Nachricht aufgefordert, einen Anmeldecode einzugeben oder eine Anmeldung zu bestätigen. Die angezeigte Microsoft-Seite ist dabei tatsächlich echt. Der entscheidende Punkt: Die Anmeldung wurde zuvor vom Täter gestartet.

Wer den übermittelten Code eingibt oder die Anmeldung bestätigt, kann damit unbemerkt dem Angreifer den Zugang zum eigenen Konto ermöglichen.

Vertrauen in bekannte Dienste wird ausgenutzt

Klassisches Phishing lässt sich häufig daran erkennen, dass eine Nachricht auf eine gefälschte Internetseite führt. Genau dieses Warnsignal fehlt bei der neuen Methode.

Die Täter setzen stattdessen auf das Vertrauen der Nutzer in bekannte Anbieter. Sie geben vor, dass eine wichtige Datei freigegeben wurde, eine Anmeldung erforderlich sei oder eine ungewöhnliche Aktivität überprüft werden müsse.

Der Nutzer landet anschließend tatsächlich auf einer offiziellen Anmeldeseite. Dass die Internetseite echt ist, bedeutet jedoch nicht, dass auch die dazugehörige Aufforderung legitim ist.

Zwei-Faktor-Authentifizierung ist kein Freifahrtschein

Die Zwei-Faktor-Authentifizierung bietet weiterhin einen wichtigen Schutz vor unbefugten Zugriffen. Sie kann jedoch wirkungslos werden, wenn der Nutzer selbst eine Anmeldung bestätigt, die von einem Angreifer initiiert wurde.

Damit verschiebt sich die Gefahr: Nicht mehr allein das Stehlen eines Passworts, sondern zunehmend die Manipulation des Nutzers zur Freigabe eines Zugriffs steht im Mittelpunkt.

Ist ein Konto erfolgreich übernommen, können Cyberkriminelle unter Umständen auf E-Mails, Dateien und weitere verbundene Dienste zugreifen.

Unerwartete Codes immer hinterfragen

Eine wichtige Schutzregel lautet deshalb: Keinen Anmeldecode bestätigen, den man nicht selbst angefordert hat.

Wer plötzlich einen Bestätigungscode erhält oder zur Freigabe einer Anmeldung aufgefordert wird, sollte zunächst überlegen:

  • Habe ich mich gerade tatsächlich bei diesem Dienst angemeldet?
  • Habe ich selbst einen Anmeldevorgang gestartet?
  • Warum wird jetzt ein Code oder eine Bestätigung verlangt?
  • Kenne ich den Anlass für diese Aufforderung?

Bei Zweifeln sollte der Vorgang abgebrochen werden. Ein vermeintlicher Absender sollte nicht über die Kontaktdaten aus der Nachricht, sondern über eine bereits bekannte Telefonnummer oder die offiziell aufgerufene Internetseite kontaktiert werden.

 

Die wichtigsten Präventionstipps

  • Unerwartete Anmeldecodes niemals bestätigen oder weitergeben.
  • Auch eine echte Internetseite bedeutet nicht automatisch, dass die Aufforderung seriös ist.
  • Keine Anmeldung freigeben, die man nicht selbst gestartet hat.
  • Bei Nachrichten mit Zeitdruck oder Drohungen besonders misstrauisch sein.
  • Im Zweifel den Vorgang abbrechen und den angeblichen Absender über einen bekannten Kontaktweg fragen.
  • Passwörter niemals aufgrund einer unerwarteten Nachricht ändern oder weitergeben.
  • Zwei-Faktor-Authentifizierung weiterhin nutzen – sie bleibt ein wichtiger Schutz.
  • Bei einem Verdacht auf einen erfolgreichen Kontozugriff sofort das Passwort ändern und die Sicherheitsaktivitäten des Kontos überprüfen.

Merksatz:
Nicht nur auf die Internetadresse achten – entscheidend ist auch, wer die Anmeldung ausgelöst hat.

0 0