Tendvane

← Alle Artikel

Scams7. Oktober 2026

Eine gefälschte Login-Seite in zehn Minuten, 97 Marken zur Auswahl, 250 Dollar die Woche

Das Beunruhigende an BlueKit ist nicht die Technik. Es ist die Preisliste. Zweihundertfünfzig Dollar kosten eine Woche, 480 zwei Wochen, 940 einen Monat, und Ende August behaupteten die Betreiber, mehr als tausend Kunden zu haben.

Forscher von Malwarebytes verfolgen den Dienst, seit er im April in einem Cybercrime-Forum auftauchte, und haben ihre Ergebnisse diese Woche veröffentlicht. Ein Abonnent bekommt 176 fertige gefälschte Anmeldeseiten für 97 Marken: Amazon, Google, Apple, Facebook, TikTok, American Express, Bank of America, OpenAI, GitHub, Cloudflare. Die Verkäufer bewerben sie als pixelgenau und mit einem Klick einsatzbereit, also rund zehn Minuten von der Zahlung bis zur laufenden Seite. Dasselbe Dashboard verschickt auch die Phishing-Mails und SMS, und ein KI-Assistent ist eingebaut, dem die üblichen Schutzgrenzen entfernt wurden, sodass das Verfassen des Köders weder gutes Englisch noch nennenswerte Mühe erfordert.

Die Verkaufsanzeige listet auf, was abgegriffen wird: Passwörter, Geräte-Fingerabdrücke, Sitzungs-Cookies und Passkeys. Das Sitzungs-Cookie ist der entscheidende Punkt. Wenn die gefälschte Seite Ihre Anmeldung in Echtzeit an die echte Seite weiterreicht, geht auch der Code aus Ihrer Authenticator-App durch, und was der Angreifer mitnimmt, ist das Cookie, das Ihr Browser danach erhalten hat und das bereits angemeldet ist. Ein zweiter Schritt hilft enorm, ist aber kein Kraftfeld.

Der langweilige Rat ist also der richtige: Gelangen Sie nie über einen Link in einer Nachricht auf eine Anmeldeseite. Öffnen Sie die App, oder tippen Sie die Adresse selbst. Und die Privatsphäre- und Kontenprüfung von Tendvane zeigt Ihnen, hinter welchen Anmeldungen auf Ihrem PC noch nichts weiter als ein Passwort steht, ein guter Anfang, wenn Sie das ohnehin aufräumen wollten.

Quellen

Tendvane herunterladen