Veröffentlicht am 16.08.2026
Eine einzige E-Mail. Drei parallele Angriffe. Und Ihr Gerät entscheidet, welchen Sie bekommen. Was klingt wie ein Werbespruch, ist die nüchterne Zusammenfassung einer aktiven Phishing-Kampagne, die das KnowBe4 Threat Lab Ende Juli 2026 analysiert hat und die der Fachdienst All About Security am 13. August 2026 aufgriff. Die Masche: eine gefälschte iCloud-Anmeldewarnung. Was danach passiert, hängt davon ab, mit welchem Betriebssystem Sie den Link öffnen – und im ungünstigsten Fall verlieren Sie nicht nur Ihr Passwort, sondern auch die Kontrolle über Ihr Gerät oder Ihr Microsoft-365-Postfach.
Für kleine und mittlere Unternehmen ist das ein Weckruf. Denn diese Technik nutzt keine geheimnisvolle Sicherheitslücke in Apple- oder Microsoft-Software, gegen die es einen Patch gäbe. Sie nutzt Vertrauen, Zeitdruck und geschickte Tarnung – und genau deshalb kann jeder Mitarbeiter zum Einfallstor werden.
Das KnowBe4 Threat Lab veröffentlichte am 30. Juli 2026 die Analyse „Inside the OS-Aware Phishing Kit Profiling Your Device“. Untersucht wurde eine zu diesem Zeitpunkt aktive Phishing-Kampagne mit einer sogenannten AiTM-Komponente – kurz für „Adversary in the Middle“, also einen Angreifer, der sich in Echtzeit zwischen Opfer und echten Dienst schaltet.
Der Köder ist eine E-Mail, die eine iCloud-Anmeldewarnung imitiert – inklusive einer angeblichen Referenznummer (03483526-WQAD). Wer klickt, ahnt nicht, dass er eine mehrstufige Umleitungskette durchläuft, an deren Ende der Server des Angreifers steht. Dort wertet ein Skript aus, welches Betriebssystem das Opfer nutzt, und schickt es auf einen von drei Wegen:
ScreenConnect.ClientSetup.exe anbietet – ein legitimes, kommerziell signiertes Fernwartungswerkzeug (RMM = Remote Monitoring and Management), das hier aber missbraucht wird, um Fernzugriff auf den Rechner zu erlangen.Die Analysten Prabhakaran Ravichandhiran und Jeewan Singh Jalal bringen es auf den Punkt:
„One email. Three parallel operations. Your device chooses which one you got.“
Belegt ist die Aktivität durch das eigene Umleitungsprotokoll der Angreifer: Für das 48-Stunden-Fenster vom 5. bis 6. Mai 2026 verzeichnete es mehr als 250 verifizierte menschliche Klicks. Davon entfielen rund 65 % auf Apple-Geräte, 28 % auf Windows und 7 % auf Android und andere Systeme. Von 157 geolokalisierten Klicks lagen 150 in den USA. Wichtig zur Einordnung: Das sind Klickzahlen, keine Zahl erfolgreicher Kontoübernahmen. Bestätigte deutsche Opfer nennt die Quelle nicht.
Der sichtbare Link in der E-Mail gab sich als Apple-Adresse aus. Tatsächlich führte er über drei Umleitungssprünge:
Bevor überhaupt etwas angezeigt wird, prüft ein Anti-Bot-Skript, ob es sich um ein echtes Opfer oder um ein Analysesystem handelt. Es kontrolliert unter anderem den Browser-Kennstring gegen Microsoft Defender und Sicherheitsscanner, prüft, ob der Aufruf über Outlook SafeLinks kam, bewertet die IP-Reputation und verlangt eine echte JavaScript-Interaktion. Automatisierte Scanner sehen dadurch nur einen 404-Fehler – die Kampagne bleibt für herkömmliche Prüfmechanismen weitgehend unsichtbar.
Erst danach entscheidet ein PHP-Skript anhand des Betriebssystems über den weiteren Weg. Besonders perfide ist die dritte Route: Dort werden E-Mail-Adresse, Passwort, IP, Zeitpunkt und Browserkennung sofort an einen Telegram-Bot gesendet. Ein menschlicher Operator steuert dann im Sekundentakt die nächste Seite – etwa eine gefälschte Microsoft-Anmeldung, eine erneute Passwortabfrage oder die Aufforderung, den MFA-Code einzugeben.
Und genau hier liegt die eigentliche Gefahr: Der Angreifer fängt den vom Opfer eingegebenen Einmalcode ab und verwendet ihn innerhalb seiner Gültigkeitsdauer gegen den echten Dienst weiter. Die Zwei-Faktor-Authentifizierung (MFA) wird also nicht technisch geknackt – sie wird umgangen, weil das Opfer den Code selbst live an den Angreifer weiterreicht. Microsoft beschreibt dieselbe Risikoklasse allgemein als Token-Diebstahl:
„Traditional MFA methods such as SMS codes, email-based OTPs, and push notifications are becoming less effective ... Attackers now exploit social engineering, man-in-the-middle tactics, and user fatigue ... to bypass these mechanisms.“ (Microsoft Learn)
Zum Verständnis: Es gibt keine CVE-Nummer, keine betroffene Softwareversion und keinen Herstellerpatch für diese Kampagne. Nicht, weil sie harmlos wäre – sondern weil keine Produktlücke ausgenutzt wird. Die Waffe ist Täuschung.
Grundsätzlich jeder, der eine iCloud- oder Microsoft-365-Anmeldung nutzt und auf den Link hereinfällt. Die Kampagne selbst zielte laut Log überwiegend auf Nutzer in den USA, doch die Technik ist marken- und regionsunabhängig wiederverwendbar. Für deutsche KMU ist das Risiko deshalb hoch.
Der entscheidende Punkt: Nicht Ihre Website ist nach dieser Quellenlage technisch verwundbar, sondern Ihre Identitäten und Endgeräte. Ein kompromittiertes Microsoft-365-Konto öffnet den Zugang zu E-Mails, OneDrive und SharePoint. Ein per ScreenConnect ferngesteuerter Windows-Rechner kann als Sprungbrett ins gesamte Firmennetz dienen. Und über kompromittierte Admin-Konten drohen Zugriffe auf Website-Backends, DNS- und Hosting-Konten, Quellcode sowie Zahlungs- und Supportprozesse.
Die folgenden Indikatoren (IOCs) stammen aus einer einzelnen Analyse und altern schnell. Nutzen Sie sie zur rückwirkenden Suche in Ihren Protokollen – nicht als vollständige Erkennungsgarantie.
globalema[.]com, cherylbirch[.]com, andersonsin[.]com und login1[.]indomesinq[.]click. Wichtig: Blockieren Sie nicht pauschal die gesamte Domain einer legitimen Finanzinstitution, nur weil deren Open-Redirect-Pfad missbraucht wurde.03483526-WQAD durch.ScreenConnect.ClientSetup.exe und der Prüfsumme SHA-256 f9a67b861d56beffa0c880ecc90ec8c1fe6b540aec6438783bb60ea094c0aef9. Ein Fund belegt den Download-Indikator – bewerten Sie zusätzlich Installations-, Prozess-, Dienst- und Netzwerkereignisse.reportphishing@apple.com melden.„Apple wird dich niemals auffordern, dich bei einer Website anzumelden oder ... dein Passwort, deinen Gerätecode oder deinen Code für die Zwei-Faktor-Authentifizierung auf einer Website einzugeben.“ (Apple Support)
Ein erfolgreicher Phishing- oder AiTM-Angriff kann eine Verletzung des Schutzes personenbezogener Daten sein, sobald Angreifer unbefugt auf personenbezogene Daten in Postfächern, Cloud-Dateien oder Kundenanfragen zugreifen können. Nicht jede angeklickte Phishing-Mail löst automatisch eine Meldepflicht aus – entscheidend sind das Vorliegen einer Datenschutzverletzung und die Risikobewertung. Der Europäische Datenschutzausschuss zählt Phishing-Angriffe ausdrücklich zu den relevanten Vorfällen:
„Datenschutzverletzungen ... umfassen ... absichtliche Handlungen (wie Phishing-Angriffe, um Zugang zu Kundendaten zu erhalten).“ (EDSA)
Jeder Verstoß muss dokumentiert werden. Ist ein Risiko für die Rechte und Freiheiten natürlicher Personen nicht unwahrscheinlich, ist die zuständige Datenschutzaufsicht möglichst binnen 72 Stunden ab Kenntnis zu benachrichtigen; bei wahrscheinlich hohem Risiko sind die betroffenen Personen unverzüglich zu informieren. Auftragsverarbeiter müssen den Verantwortlichen unverzüglich informieren.
Art. 32 DSGVO verlangt angemessene technische und organisatorische Maßnahmen. Verstöße gegen die Pflichten der Art. 25 bis 39 DSGVO können nach Art. 83 Abs. 4 DSGVO mit Geldbußen von bis zu 10 Mio. EUR oder bis zu 2 % des weltweiten Jahresumsatzes geahndet werden, je nachdem, welcher Betrag höher ist. Das ist keine automatische Sanktion und keine Prognose für den Einzelfall.
Wie relevant transparentes Verhalten ist, zeigt ein deutscher Vergleichsfall: 2018 verhängte der LfDI Baden-Württemberg nach einem Hackerangriff auf rund 330.000 Nutzer (inklusive Passwörtern und E-Mail-Adressen) ein Bußgeld von 20.000 EUR wegen eines Art.-32-Verstoßes – und berücksichtigte die unverzügliche Meldung, transparente Kooperation und Sicherheitsverbesserungen ausdrücklich mildernd. Der damalige Landesbeauftragte Dr. Stefan Brink formulierte es so:
„Wer aus Schaden lernt und transparent an der Verbesserung des Datenschutzes mitwirkt, kann auch als Unternehmen aus einem Hackerangriff gestärkt hervorgehen.“
Diese Einordnung ist allgemeine Information, keine Rechtsberatung. Bei unklarer Bewertung sollten Sie Datenschutzbeauftragte und gegebenenfalls Rechtsberatung hinzuziehen.
Diese Kampagne ist ein Musterbeispiel für modernes Phishing: glaubwürdige Markenimitation, vertrauenswürdige Umleitungsinfrastruktur, Anti-Analyse, betriebssystemabhängige Angriffspfade, ein signierter Fernwartungs-Download und ein live bedienter AiTM-Ablauf, der selbst herkömmliche MFA aushebelt. Belegt sind mehr als 250 Klicks in 48 Stunden und live gesteuerte MFA-Abfragen – bestätigte Kompromittierungen oder deutsche Opfer nennt die Quelle jedoch nicht.
Für deutsche Website-Betreiber gilt: Die unmittelbare Bedrohung ist identitäts- und endpunktbezogen. Priorität haben daher Mitarbeiter- und Admin-Konten, Windows-Endgeräte, Microsoft-365- und Apple-Konten, eine saubere Logauswertung sowie ein schneller, dokumentierter Incident-Response-Prozess. Der wirksamste Hebel gegen genau diese Angriffsklasse ist die Umstellung auf phishingresistente MFA mit Passkeys oder FIDO2 – kombiniert mit Mitarbeitenden, die das Muster kennen und wissen, dass echte iCloud- oder Microsoft-Warnungen niemals über einen E-Mail-Link nach Passwort oder Code fragen.
Wie Martina Link, Vizepräsidentin des Bundeskriminalamts, feststellt: „Cyberkriminelle passen ihre Methoden kontinuierlich an und erhöhen damit den Druck auf Staat, Wirtschaft und Gesellschaft.“ Wer vorbereitet ist, gibt diesem Druck deutlich weniger Angriffsfläche.