Tendvane

← Alle Artikel

Scams9. September 2026

Die gefälschte Anmeldeseite stand nie im Internet. Ihr Browser hat sie gebaut.

Fast jeder Ratschlag gegen Phishing setzt voraus, dass irgendwo auf einem Server eine böse Webseite liegt. Sperren Sie die Adresse, und der Betrug hört auf zu funktionieren. Eine von Barracuda am 9. September veröffentlichte Untersuchung räumt diese Annahme leise ab.

Die E-Mail kommt im Docusign-Look, mit einer Kalendereinladung im Anhang. Die Einladung tut überhaupt nichts; sie ist da, damit die Nachricht wie gewöhnliche Geschäftspost aussieht. Ein Klick, und Sie landen bei Microsoft Teams, einem echten Microsoft-Dienst unter einer echten Microsoft-Adresse, der dann Inhalte von einem externen Host namens cdn.bloom[.]io nachlädt. Ihr Browser nimmt diese Inhalte und macht daraus eine Blob-URL: eine Seite, die aus bereits im Speicher liegenden Daten zusammengesetzt wird und nur innerhalb Ihres eigenen Chrome oder Edge existiert. Das gefälschte Anmeldeformular entsteht auf Ihrer eigenen Maschine. Es gibt keine Seite, die ein Scanner abrufen könnte, keine Domain für eine Sperrliste und nichts, was zurückbleibt, sobald Sie den Tab schließen. Darunter melden Service Worker und versteckte Frames zurück, damit die Betreiber jedes Opfer von einer Stelle aus steuern können.

Neu ist die Technik nicht. Barracuda dokumentierte Blob-Phishing schon 2024 gegen Kunden von Capital One und Chase sowie gegen Kunden von Air Canada. Neu ist der Umweg über Teams, durch den die ersten Etappen der Reise tatsächlich bei Microsoft liegen.

Ein Erkennungszeichen überlebt das alles. Wenn eine Anmeldeseite erscheint, lesen Sie die Adresszeile. Eine echte Microsoft-Anmeldung liegt auf login.microsoftonline.com. Eine Blob-URL beginnt mit blob:, gefolgt von einer langen sinnlosen Zeichenkette. Sehen Sie das über irgendetwas, das nach einem Passwort fragt, schließen Sie den Tab. Besser noch: Melden Sie sich nie über einen Link an, öffnen Sie einen neuen Tab und tippen Sie die Adresse selbst. Der Privatsphäre- und Konten-Check von Tendvane zeigt, bei welchen Konten Ihr PC angemeldet ist und wie jedes davon geschützt ist, und genau diese Liste wollen Sie vor sich haben, sobald Sie vermuten, dass ein Passwort an der falschen Stelle gelandet ist.

Quellen

Tendvane herunterladen