• 6 Minuten Lesezeit
  • Veröffentlicht

Mimecast deckt gezielte Phishing-Angriffe auf Banken und Behörden in Europa auf

Nil Bed Autor für Kapitalmärkte und Banking Glocalist Press

Verfasst von Nil Bed

Mimecast deckt gezielte Phishing-Angriffe auf Banken und Behörden in Europa auf Glocalist Press © glocalist.press
Mimecast deckt gezielte Phishing-Angriffe auf Banken und Behörden in Europa auf © glocalist.press

Das Threat Research Team von Mimecast hat neue Phishing-Kampagnen untersucht. Angreifer geben sich gezielt als Banken und Behörden aus und nutzen dabei echte Cloud-Infrastruktur.

Phishing-Angriffe, die sich als Banken, Behörden oder andere bekannte Organisationen tarnen, nehmen in Europa zu. Das Threat Research Team von Mimecast hat festgestellt, dass Angreifer kompromittierte Konten und echte Cloud-Dienste nutzen, um ihre Nachrichten glaubwürdig wirken zu lassen. Besonders Banken wie die Volksbank sind betroffen. Kunden erhalten täuschend echte Nachrichten, die sie dazu bringen sollen, sensible Daten preiszugeben.

Cloud-Infrastruktur und kompromittierte Konten im Visier

Die Angriffe laufen nach einem klaren Muster ab. Die Phishing-Mails sind in der jeweiligen Landessprache verfasst - etwa auf Deutsch, Niederländisch oder Dänisch. Sie sind direkt auf die jeweilige Organisation zugeschnitten. Die Absenderadressen stammen aus bereits kompromittierten Konten. Das macht die Nachrichten noch glaubwürdiger. Die enthaltenen Links führen zu Phishing-Seiten, die über Amazon S3 gehostet werden. Dadurch wirken sowohl Absender als auch Ziel-URL auf den ersten Blick vertrauenswürdig.

Im Fall der Volksbank fordern die Angreifer nicht nur Zugangsdaten, sondern auch persönliche Informationen, den VR-NetKey oder Alias, die Online-Banking-PIN, das verwendete Freigabeverfahren und aktuelle TANs. Mit diesen Daten könnten sie vollen Zugriff auf Konten bekommen und Transaktionen freigeben. Die Angriffe gehen damit weit über das reine Abgreifen von Passwörtern hinaus. Sie zielen auf den gesamten Authentifizierungsprozess. Im September 2026 verhängte die deutsche Finanzaufsicht BaFin gegen die Volksbank Düsseldorf Neuss eG ein Bußgeld von 210 000 Euro. Grund waren Mängel bei der Kontrolle von Geschäftsbeziehungen und bei Maßnahmen gegen Geldwäsche. Die Bank stand also schon vor dem Anstieg der Phishing-Fälle im Fokus der Aufsicht. Zu diesem Zeitpunkt war sie bereits mit der Volksbank Krefeld fusioniert, wie auch Bloomberg berichtete.

Neue Methoden und technische Hürden

Bekannte Cloud-Dienste wie Amazon S3 stellen IT-Sicherheitsverantwortliche vor neue Probleme. Ein vertrauter Absender oder eine bekannte Cloud-Domain reicht nicht mehr aus, um eine Nachricht als sicher einzustufen. Angreifer nutzen gezielt diese Vertrauenssignale. Sie kombinieren kompromittierte Konten mit echter Infrastruktur. Entscheidend ist deshalb die Bewertung im Kontext: Nicht die Domain amazonaws[.]com ist das Problem, sondern bestimmte S3-Bucket-Hostnamen und URLs, die mit verdächtigen Nachrichten verknüpft sind.

Die BaFin hat am 17. September 2026 ein Bußgeld in Höhe von 210 000 Euro gegen die Volksbank Düsseldorf Neuss eG verhängt. Grund waren Mängel bei der Überwachung von Geschäftsbeziehungen und der Einhaltung geldwäscherechtlicher Pflichten.

BaFinBundesanstalt für Finanzdienstleistungsaufsicht

Um solche Angriffe zu erkennen, müssen Sicherheitssysteme mehrere Hinweise zusammenbringen: Absenderidentität, Ziel-Hostname, die genaue S3-Bucket-URL, mögliche Weiterleitungen und den Inhalt der Nachricht. Erst die Kombination dieser Merkmale zeigt den Missbrauch. Die Angreifer versuchen außerdem, Zugangsdaten und aktuelle TANs in Echtzeit abzufangen. Das kann auch die Wirksamkeit von Multifaktor-Authentifizierung (MFA) schwächen, wenn Nutzer ihre Codes auf Phishing-Seiten eingeben oder ungewollt Transaktionen freigeben.

Generative KI und die Bedeutung von Wachsamkeit

Phishing-Kampagnen in mehreren Sprachen sind nicht neu. Doch mit generativer KI können Angreifer überzeugende Nachrichten in vielen Sprachen schneller erstellen. Die Angriffe lassen sich leichter skalieren. Frühere Warnzeichen wie fehlerhafte Sprache verlieren an Bedeutung. Die Angreifer kopieren nicht nur Marken und Anmeldeseiten, sondern auch vertraute Authentifizierungsprozesse täuschend echt.

MFA bleibt wichtig, reicht aber allein nicht aus. Nutzer müssen wissen, was sie wirklich freigeben und ob sie sich auf der offiziellen Website oder App befinden. Unerwartete Aufforderungen zur Eingabe von TANs oder zur Bestätigung von Transaktionen sollten immer kritisch geprüft werden. Im Zweifel sollte man direkt über die bekannte Website oder App des Dienstes nachsehen. Sicherheitssysteme profitieren, wenn Datenanalyse, KI-gestützte Auswertung und menschliches Urteilsvermögen zusammenkommen. So lassen sich verdächtige Vorgänge früh erkennen und melden.

Was Unternehmen und Behörden tun sollten

Das Mimecast Threat Research Team empfiehlt Banken, Behörden und Unternehmen einen mehrschichtigen Ansatz. Technisch sollten E-Mail-Protokolle gezielt nach bekannten Indicators of Compromise und auffälligen S3-Hostnamen durchsucht werden. S3-Links müssen im jeweiligen Kontext bewertet werden. Nicht der Cloud-Dienst selbst, sondern der konkrete Bucket-Hostname ist das Risiko. Zusätzlich sind Awareness-Schulungen für Nutzer wichtig: Digitale Authentifizierungs- und Freigabeverfahren sollten nur über bekannte Websites oder offizielle Apps genutzt werden - nie über Links in unerwarteten Nachrichten.

Wenn Zugangsdaten oder Freigabecodes möglicherweise kompromittiert wurden, ist schnelles Handeln gefragt. Technische Analyse, Meldung und Gegenmaßnahmen müssen eng verzahnt ablaufen, um Kontoübernahmen und Betrug zu verhindern. Die Reaktionsgeschwindigkeit kann entscheidend sein, um Schäden zu begrenzen. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) rät, bei verdächtigen Nachrichten niemals auf in E-Mails oder SMS genannte Telefonnummern zurückzugreifen. Stattdessen sollte man immer die offiziellen Kontaktwege der Bank oder Behörde nutzen. Weitere Hinweise gibt es in den aktuellen Verbraucherwarnungen.

Phishing-Angriffe, die echte Cloud-Infrastruktur und kompromittierte Konten nutzen, zeigen die Schwächen klassischer Sicherheitsmechanismen. Für Unternehmen und Behörden in Europa wird die Kombination aus technischer Erkennung, Bewertung im Kontext und geschulten Nutzern zur wichtigsten Verteidigungslinie gegen immer ausgefeiltere Angriffe. Die Entwicklung macht klar: Cybersicherheit lässt sich nicht allein technisch lösen. Es braucht ein Zusammenspiel aus Technik, Prozessen und Aufmerksamkeit der Nutzer.

Phishing ist der Versuch, Nutzerinnen und Nutzer mit gefälschten Nachrichten zur Herausgabe sensibler Daten wie Passwörtern, PINs oder TANs zu bringen. Moderne Phishing-Kampagnen nutzen immer öfter echte Cloud-Infrastruktur, um glaubwürdig zu wirken. Amazon S3 ist ein weit verbreiteter Cloud-Speicherdienst, den viele Unternehmen für Daten nutzen. Kompromittierte Konten und nachgebaute Authentifizierungsprozesse erschweren die Erkennung solcher Angriffe. Die Analyse von Absender, Linkstruktur und geforderter Handlung im Kontext ist deshalb ein zentrales Element moderner Cybersicherheitsstrategien.

Ähnliche Artikel