Kriminelle fälschen jetzt komplette Browser im Browserfenster

Kriminelle versuchen derzeit, mit täuschend echt nachgebauten Versionen von ChatGPT, Gemini, Claude und Perplexity die Konten von Nutzern zu übernehmen. Auf einer Webseite im Browser wird dafür der ganze Browser selbst nachgebaut.
Sicherheit, Hacker, Angriff, Kriminalität, Datendiebstahl, Cybercrime, Hackerangriff, Phishing, Internetkriminalität, Diebstahl, Hacker Angriff, Hacker Angriffe, Cyberkriminalität, Crime, Recht und Ordnung, Gefahr, Raub, Dieb, Einbrecher, Verbrecher, Schurke, Bösewicht, Kriminell
  • Kriminelle attackieren Werbeagenturen gezielt zur Ausbeutung von Budgets
  • Als Köder dient unter anderem Metas neuer KI-Assistent namens Muse
  • Browser-in-the-Browser-Attacken täuschen echte Google-Anmeldeseiten vor
  • Das flexible Phishing-Kit imitiert viele Betriebssysteme und Browser
  • Menschliche Angreifer greifen Passwörter sowie diverse MFA-Codes ab
  • Gefälschte Fenster lassen sich nicht aus dem Hauptbrowser verschieben

Werbe-Accounts im Visier

Die aktuellen Angriffe richten sich vor allem gegen Mitarbeiter von Werbeagenturen und Administratoren, deren Konten Zugriff auf die Werbebudgets mehrerer Kunden bieten. Für die Angreifer sind solche Zugänge besonders wertvoll: Sie können vorhandenes Guthaben für betrügerische Kampagnen ausgeben oder die Accounts an andere Kriminelle verkaufen.

Nach Erkenntnissen der Sicherheitsforscher von Island nutzt die Kampagne unter anderem den Start des KI-Agenten Muse als Köder. Der Anbieter Meta beschreibt Muse als Assistenten für verschiedene persönliche Aufgaben. Die gefälschten Angebote versprechen Werbetreibenden unter anderem Hilfe bei der Suche nach potenziellen Kunden, beim Erstellen von Briefings sowie bei der Planung und Kontrolle von Kampagnen und Ausgaben. Browser-in-the-Browser-AngriffBeim BitB-Angriff wird ein Browser im Browser simuliert Um die angeblichen Funktionen nutzen zu können, sollen Opfer ihr Werbekonto mit dem KI-Dienst verbinden. Der entsprechende Anmeldevorgang führt jedoch nicht zu Google oder einem anderen Anbieter. Stattdessen öffnet sich innerhalb der Webseite ein nachgebautes Browserfenster, das eine gefälschte Anmeldeseite enthält. Selbst die Adresszeile mit "accounts.google.com" wird dabei simuliert.

Gut getarnte Fakes

Bei diesem sogenannten Browser-in-the-Browser-Angriff (BitB) wird das Anmeldefenster technisch als Bestandteil der Webseite dargestellt. Die Angreifer können dadurch Zugangsdaten und Informationen zum verwendeten Verfahren der Multifaktor-Authentifizierung (MFA) abgreifen. Laut Island passt sich das verwendete Phishing-Kit an Windows, MacOS, iOS und Android an und kann auch verschiedene Browser-Designs sowie den Dunkelmodus nachbilden.

Besonders auffällig ist, dass nach dem Einstieg ein menschlicher Angreifer den Ablauf steuern kann. Opfer können wiederholt zur Eingabe ihres Passworts aufgefordert werden. Zudem verlangen die Angreifer SMS- oder Authenticator-Codes, Okta-Bestätigungen, Google-Freigaben oder QR-Codes. Eingereichte Codes lassen sich ablehnen oder zurückhalten, bis der gewünschte Zugriff erreicht ist.


Die Kampagne geht offenbar über die gefälschten KI-Dienste hinaus. Die Forscher fanden zahlreiche weitere Köder, darunter fingierte Stellenangebote und Rückerstattungsseiten. Durch öffentlich zugänglichen, fehlerhaft konfigurierten GitHub-Code konnten sie die Aktivitäten bis mindestens März zurückverfolgen. Der zugehörige Telegram-Kanal verzeichnete bereits Hunderte übermittelte Opferdaten.

Die BitB-Methode lässt sich allerdings vergleichsweise einfach erkennen: Ein gefälschtes Fenster innerhalb einer Webseite kann beispielsweise nicht wie ein echtes Browserfenster aus dem Browser heraus verschoben oder frei in der Größe verändert werden.

Siehe auch:
Christian Kahle

Redakteur für Forschung, Energie und Raumfahrt

Begleitet die IT-Branche seit dem Dotcom-Boom, Informatik studierte er in Berlin. Sein Spektrum reicht von Quantencomputern über Solarstrom bis zur Raumfahrt.

WinFuture bei Google bevorzugenJetzt hinzufügen
Jetzt einen Kommentar schreiben


Alle Kommentare zu dieser News anzeigen
Tipp einsenden
❤ WinFuture unterstützen
Sie wollen online einkaufen? Dann nutzen Sie bitte einen der folgenden Links, um WinFuture zu unterstützen: Vielen Dank!