Veröffentlicht am 07.07.2026
Ein Anruf. Eine freundliche, kompetente Stimme, die sich als Ihr IT-Helpdesk vorstellt. Ein angeblicher Sicherheitsvorfall, der Ihr Konto betrifft. Die Bitte, kurz die Zugangsdaten zu bestätigen und eine Anmeldebenachrichtigung auf dem Handy zu genehmigen. Wenige Stunden später sind die sensiblen Daten Ihres Unternehmens bereits das Haus verlassen – und in Ihrem Postfach liegt eine Erpressungsforderung mit einer 72-Stunden-Frist. Genau so arbeitet die kriminelle Gruppe Pink, die Sicherheitsforscher unter der Kennung CL-CRI-1147 führen.
Das Perfide daran: Bei diesem Angriff wird keine einzige Softwareschwachstelle ausgenutzt. Es gibt keine CVE-Nummer, keinen Patch, den Sie installieren könnten. Die Angreifer greifen den schwächsten Punkt jeder Organisation an – das Vertrauen und die Hilfsbereitschaft Ihrer Mitarbeiter. Und das macht die Kampagne für kleine und mittlere Unternehmen mit Microsoft-365-Umgebung besonders gefährlich.
Die Erpressungsgruppe Pink führt seit mindestens Mai 2026 eine aktive Vishing-Kampagne durch. Vishing steht für „Voice Phishing“ – also Phishing über das Telefon statt per E-Mail. Am 31. Mai 2026 ging laut dem Sicherheitsteam Unit 42 von Palo Alto Networks das sogenannte Data-Leak-Portal der Gruppe online, auf dem gestohlene Daten von Opfern zur Veröffentlichung angedroht werden. Am 3. Juni 2026 veröffentlichten die Unit-42-Analysten Richard Emerson und Cuong Dinh einen öffentlichen Bericht mit technischen Details, einen Tag später berichtete das Fachmedium The Register ausführlich.
Unit 42 beschreibt die Vorgehensweise so:
„Unit 42 hat eine neue Erpressungsmarke namens Pink identifiziert, die als Cluster CL-CRI-1147 geführt wird und Vishing für den Erstzugriff zum Zwecke der Erpressung nutzt. […] Pink verwendet Vishing und die Imitation von IT-Mitarbeitern, um Zugangsdaten und MFA-Codes abzugreifen, exfiltriert dann Unternehmens-Cloud-Speicher und Produktivitätsdaten, um die Opfer zu erpressen.“ (Unit 42 / Palo Alto Networks)
Nach Einschätzung der Google Threat Intelligence Group (GTIG) handelt es sich bei Pink möglicherweise um eine Umbenennung einer bereits bekannten Gruppe. Austin Larsen, Principal Threat Analyst bei Google, erklärte gegenüber The Register:
„Nachdem die Gruppe im Mai 2026 die Marke BlackFile eingestellt hatte, gehen wir davon aus, dass sie die Marke ‚Redact‘ ins Leben rief und nun möglicherweise als ‚Pink‘ wieder aufgetaucht ist. Dieser neue Betrieb weist Merkmale von UNC6671 auf, darunter ähnliche Infrastruktur zum Abgreifen von Zugangsdaten, eine Data-Leak-Site und wiederkehrende Nachrichten, die behaupten, die ‚Sicherheit zu verbessern‘ bei Opfern, die zahlen.“
Der Angriff ist rein social-engineering-basiert – das bedeutet, er zielt auf die psychologische Manipulation von Menschen ab, nicht auf technische Lücken. Der Ablauf gliedert sich in fünf Phasen:
Die Phishing-Domains werden über den Anbieter DDoS-Guard gehostet. Dokumentierte IP-Adressen sind 185[.]178.208[.]153 (Hosting der Phishing-Domains), 172[.]93.100[.]252 (Zugriff auf kompromittierte Konten) und 96[.]232.20[.]66 (Residential Proxy für die Erpressungs-E-Mails).
Mauven MacLeod von thesmallbusinesscybersecurityguy.co.uk erklärt, warum dieser simple Trick so zuverlässig funktioniert:
„Der Grund, warum es immer wieder funktioniert, ist einfach: Mitarbeiter sind darauf trainiert, hilfsbereit zu sein, besonders gegenüber IT-Personal. […] Die psychologische Architektur des Angriffs ist stimmig. Er nutzt Vertrauen, Dringlichkeit und den Wunsch aus, ein kooperativer Kollege zu sein. Was die Warnung zu Pink nicht sagt, ist, dass die Exfiltration oft innerhalb von Stunden nach dem ersten Anruf stattfindet. Bis die Lösegeldforderung ankommt, hat die Daten das Gebäude bereits verlassen.“
Grundsätzlich ist jedes Unternehmen mit einer Microsoft-365-Umgebung (SharePoint, OneDrive, Teams) und telefonisch erreichbaren Mitarbeitern potenziell gefährdet. Da kein technischer Exploit benötigt wird, spielt es keine Rolle, ob Ihre Systeme auf dem neuesten Stand sind.
Besonders gefährdet sind laut Material:
Das Playbook von Pink ähnelt stark dem der Gruppe UNC3753 (auch „Luna Moth“ oder „Silent Ransom Group“ genannt), die laut Mandiant/Google Cloud von Januar bis Mai 2026 Dutzende US-Anwaltskanzleien und Finanzdienstleister angriff. Mandiant beschreibt das Tempo dieser Angriffe:
„In vielen von Mandiant untersuchten Vorfällen fand die gesamte Angriffssequenz – vom ersten Kontakt bis zum Datendiebstahl und zur Erpressung – innerhalb eines einzigen Arbeitstages statt. Kürzlich beobachtete Mandiant, dass Datensuche, Staging und Diebstahl in unter einer Stunde eingeleitet wurden.“
Es gibt keinen Patch – aber wirksame organisatorische und technische Gegenmaßnahmen:
Auch das BSI warnt vor genau diesem Angriffsmuster:
„Ein klassisches Beispiel ist der vorgebliche Systemadministrator, der eine Mitarbeiterin oder einen Mitarbeiter anruft, da er angeblich zur Behebung eines Systemfehlers oder Sicherheitsproblems das Passwort der Benutzerin oder des Benutzers benötigt. Teilen Sie Passwörter, Zugangsdaten oder Kontoinformationen niemals per Telefon oder E-Mail mit.“ (BSI)
Wenn Angreifer Zugriff auf SharePoint oder OneDrive erhalten und dort personenbezogene Daten (Kunden-, Mitarbeiter- oder Vertragsdaten) liegen, handelt es sich gemäß Art. 4 Nr. 12 DSGVO um eine „Verletzung des Schutzes personenbezogener Daten“.
Meldepflicht nach Art. 33 DSGVO: Der Verantwortliche muss die Datenpanne unverzüglich, möglichst binnen 72 Stunden nach Bekanntwerden, bei der zuständigen Landesdatenschutzbehörde melden. Bei Datendiebstahl mit Erpressungsabsicht besteht praktisch immer ein Risiko für die betroffenen Personen – die Ausnahme von der Meldepflicht greift hier nicht.
Benachrichtigungspflicht nach Art. 34 DSGVO: Bei hohem Risiko (etwa Diebstahl von Kunden- oder Finanzdaten) müssen auch die betroffenen Personen selbst unverzüglich informiert werden.
Bußgelder nach Art. 83 DSGVO: Bei unzureichenden technischen und organisatorischen Maßnahmen (Art. 32 DSGVO) drohen Bußgelder von bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes, bei schwerwiegenderen Verstößen bis zu 20 Millionen Euro oder 4 %. Für KMU sind Bußgelder im fünf- bis sechsstelligen Bereich realistisch. Hinzu kommen mögliche Schadensersatzansprüche betroffener Personen nach Art. 82 DSGVO.
Wichtig: Auch wenn im Einzelfall keine externe Meldung nötig ist, müssen alle Datenpannen intern dokumentiert werden (Art. 33 Abs. 5 DSGVO).
Die Zahlen zeigen einen klaren Trend. Laut Mandiant M-Trends 2026 ist Voice Phishing mit 11 % aller bestätigten initialen Zugriffsmethoden erstmals häufiger als klassisches E-Mail-Phishing (6 %). Bei Cloud-Kompromittierungen erreicht Vishing sogar 23 %. CrowdStrike verzeichnete in der zweiten Jahreshälfte 2024 einen Anstieg von Vishing-Angriffen um 442 %.
Besonders alarmierend für KMU: Mitarbeiter in Unternehmen mit unter 100 Beschäftigten erleben laut Verizon DBIR 350 % mehr Social-Engineering-Angriffe als Mitarbeiter in Großunternehmen. Gleichzeitig nutzen laut Okta 65 % der KMU weltweit noch immer keine Mehr-Faktor-Authentifizierung – dabei blockiert phishing-resistente MFA laut Microsoft Digital Defense Report 2025 mehr als 99 % aller identitätsbasierten Angriffe, selbst wenn der Angreifer Benutzername und Passwort bereits kennt.
Wie hoch der Schaden ausfallen kann, zeigt der Fall MGM Resorts: Die Gruppe Scattered Spider benötigte laut öffentlichen Berichten nur einen zehnminütigen Anruf beim Helpdesk, um Zugang zu erhalten – der Schaden belief sich auf über 100 Millionen US-Dollar. Der durchschnittliche Schaden eines Erpressungsvorfalls beträgt laut IBM Cost of a Data Breach Report 2025 rund 5,08 Millionen US-Dollar.
Die Pink-Kampagne führt vor Augen, dass die gefährlichsten Angriffe heute nicht durch veraltete Software, sondern durch einen freundlichen Anruf beginnen. Es gibt kein Update, das Sie schützt – der einzige wirksame Schutz ist eine Kombination aus geschulten Mitarbeitern, phishing-resistenter MFA und klaren organisatorischen Regeln.
Handeln Sie jetzt: Informieren Sie Ihre Mitarbeiter noch heute über diese Masche, etablieren Sie ein verbindliches Rückrufverfahren für den IT-Helpdesk und stellen Sie Ihre MFA auf Number-Matching oder Passkeys um. Denn wie Mauven MacLeod treffend feststellt: Bis die Lösegeldforderung eintrifft, hat die Daten das Gebäude bereits verlassen. Die 72 Stunden, die die Erpresser Ihnen setzen, sind auch die Frist, in der Sie eine Datenpanne bei Ihrer Datenschutzbehörde melden müssen. Vorbereitung ist hier nicht optional – sie ist gesetzlich vorgeschrieben.