iCloud-Phishing wählt Angriff nach Betriebssystem und greift MFA ab

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/7 · Erstzugriff

Eine gefälschte iCloud-Anmeldewarnung per E-Mail lockt Opfer zum Klick auf einen präparierten Link.

T1566.002 – Phishing: Spearphishing Link
  • Köder: imitierte iCloud-Anmeldewarnung mit angeblicher Referenznummer 03483526-WQAD
  • Über 250 verifizierte menschliche Klicks im 48-Stunden-Fenster (5.–6. Mai 2026)
  • Verteilung: ca. 65 % Apple, 28 % Windows, 7 % Android/andere
  • 150 von 157 geolokalisierten Klicks lagen in den USA
PHASE 2/7 · Umleitung & Tarnung

Eine mehrstufige Umleitungskette versteckt das Angreifer-Ziel hinter vertrauenswürdigen Domains.

T1204.001 – User Execution: Malicious Link T1027 – Obfuscated Files or Information
  • Sprung 1: Open Redirect auf einer Finanzinstitutions-Domain (track[.]rbfcu[.]org)
  • Sprung 2: Zwischenziel globalema[.]com mit Base64-kodiertem Ziel
  • Sprung 3: Angreifer-Server cherylbirch[.]com
  • Sichtbarer Link tarnte sich als legitime Apple-Adresse
PHASE 3/7 · Abwehr-Umgehung

Ein Anti-Bot-Skript filtert Sicherheitsscanner heraus, bevor Inhalte ausgeliefert werden.

T1036 – Masquerading
  • Prüfung des Browser-Kennstrings gegen Microsoft Defender und Sicherheitsscanner
  • Erkennung von Aufrufen über Outlook SafeLinks
  • Bewertung der IP-Reputation und Erzwingung echter JavaScript-Interaktion
  • Automatisierte Scanner sehen nur einen 404-Fehler
PHASE 4/7 · OS-abhängige Ausspielung

Ein PHP-Skript profiliert das Betriebssystem des Opfers und wählt einen von drei Angriffswegen.

T1592.004 – Gather Victim Host Information: Client Configurations
  • Windows → gefälschtes DocSend-Portal mit RMM-Download
  • Apple → Credential Harvester für iCloud und Microsoft 365
  • Linux/Android/sonstige → live gesteuertes Microsoft-Login-Phishing
  • Motto der Analysten: „One email. Three parallel operations.“
PHASE 5/7 · Zugangsdaten-Diebstahl & MFA-Umgehung

In Echtzeit fängt der Angreifer Anmeldedaten und den MFA-Code ab und leitet sie gegen den echten Dienst weiter.

T1557 – Adversary-in-the-Middle T1056.003 – Input Capture: Web Portal Capture T1111 – Multi-Factor Authentication Interception
  • AiTM-Komponente schaltet sich zwischen Opfer und echten Dienst
  • E-Mail, Passwort, IP, Zeitpunkt und Browserkennung gehen sofort an einen Telegram-Bot
  • Menschlicher Operator steuert im Sekundentakt die nächste Seite (z. B. MFA-Abfrage)
  • MFA wird nicht geknackt, sondern durch Live-Weitergabe des Codes umgangen
PHASE 6/7 · Fernzugriff (Windows-Route)

Windows-Opfern wird ein legitimes RMM-Tool untergeschoben, um Fernkontrolle über den Rechner zu erlangen.

T1219 – Remote Access Software
  • Download der Datei ScreenConnect.ClientSetup.exe
  • Legitimes, kommerziell signiertes Fernwartungswerkzeug (RMM), hier missbraucht
  • Ermöglicht Fernzugriff auf den Rechner ohne ausgenutzte Softwarelücke
  • Ferngesteuerter Rechner als potenzielles Sprungbrett ins Firmennetz
PHASE 7/7 · Auswirkung

Übernommene Konten und ferngesteuerte Geräte öffnen den Weg zu Daten und ins gesamte Firmennetz.

T1078 – Valid Accounts
  • Kompromittiertes Microsoft-365-Konto öffnet E-Mails, OneDrive und SharePoint
  • Ferngesteuerter Windows-Rechner als Sprungbrett ins Firmennetz
  • Kein Patch möglich – ausgenutzt werden Vertrauen, Zeitdruck und Tarnung
  • Belegt sind Klickzahlen, keine bestätigten Kontoübernahmen; keine deutschen Opfer benannt
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich als Website-Betreiber von diesem Phishing-Angriff betroffen?
Nicht Ihre Website ist nach aktueller Quellenlage technisch verwundbar, sondern Ihre Identitäten und Endgeräte. Betroffen ist, wer die gefälschte iCloud-Warnmail erhält, auf den Link klickt und Zugangsdaten oder MFA-Codes eingibt bzw. die angebotene ScreenConnect-Datei installiert. Die Kampagne zielte laut Log überwiegend auf US-Nutzer, doch die Technik ist marken- und regionsunabhängig wiederverwendbar, weshalb auch für deutsche KMU ein hohes Risiko besteht.
Wie prüfe ich, ob mein Konto oder Gerät kompromittiert wurde?
Durchsuchen Sie E-Mail-, Proxy-, DNS- und Webfilter-Logs rückwirkend ab dem 5. Mai 2026 auf die Domains globalema[.]com, cherylbirch[.]com, andersonsin[.]com und login1[.]indomesinq[.]click sowie nach der Referenznummer 03483526-WQAD. Prüfen Sie Windows-Geräte auf ScreenConnect.ClientSetup.exe (SHA-256 f9a67b861d56beffa0c880ecc90ec8c1fe6b540aec6438783bb60ea094c0aef9) und kontrollieren Sie die Microsoft-Entra-Anmeldelogs auf ungewöhnliche IPs, Orte, neue MFA-Methoden, unbekannte App-Zustimmungen und Inbox-Regeln.
Was muss ich jetzt tun, wenn ein Mitarbeiter Zugangsdaten eingegeben hat?
Behandeln Sie das Konto sofort als potenziell kompromittiert: Passwort ändern, aktive Sitzungen und Token widerrufen und alle registrierten MFA-Methoden überprüfen. Kontrollieren Sie auf neu angelegte MFA-Methoden, unbekannte Rollen, Inbox-Regeln und externe Weiterleitungen. Bei Apple-Accounts das Passwort ändern und die Zwei-Faktor-Authentifizierung prüfen; verdächtige Apple-Mails an reportphishing@apple.com melden.
Warum schützt meine Zwei-Faktor-Authentifizierung (MFA) hier nicht?
Die MFA wird nicht technisch geknackt, sondern umgangen: Der Angreifer schaltet sich per Adversary-in-the-Middle in Echtzeit dazwischen und fängt den vom Opfer live eingegebenen Einmalcode ab. Diesen verwendet er innerhalb seiner Gültigkeitsdauer sofort gegen den echten Dienst weiter. Microsoft ordnet dies als Token-Diebstahl ein; klassische MFA-Methoden wie SMS-Codes und Push-Benachrichtigungen sind dagegen weniger wirksam.
Gibt es einen Patch oder ein Update gegen diese Bedrohung?
Nein. Es gibt keine CVE-Nummer, keine betroffene Softwareversion und keinen Herstellerpatch, weil keine Produktlücke ausgenutzt wird. Der Angriff basiert auf Täuschung, Zeitdruck und dem Missbrauch legitimer Werkzeuge (Open Redirect, Fernwartungssoftware). Schutz bieten deshalb Mitarbeitersensibilisierung, phishing-resistente MFA und die konsequente Kontrolle von Konten und Endgeräten.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.