Eine neue Betrugsmasche nimmt Marketingprofis ins Visier – und die Täter setzen dabei auf ein erschreckend überzeugendes Werkzeug.
Kriminelle haben eine neue Betrugsmasche entwickelt, die gezielt auf Marketingagenturen und Inhaber von Geschäftskonten abzielt. Über täuschend echt wirkende Websites, die angeblich KI-gestützte Werbetools anbieten, versuchen sie, Zugangsdaten zu Google-, Meta- und TikTok-Konten zu stehlen.
Gefälschte Login-Fenster
Die gefälschten Plattformen sind professionell gestaltet und erwecken auf den ersten Blick keinen Verdacht. Ein prominent platzierter „Connect“-Button leitet Nutzerinnen und Nutzer auf ein nachgeahmtes Login-Fenster weiter – so täuschend echt, dass selbst erfahrene Anwender darauf hereinfallen können. Möglich macht das eine Technik namens Browser-in-the-Browser: Dabei wird innerhalb des bestehenden Browserfensters ein weiteres, gefälschtes Fenster eingeblendet, das einer echten Anmeldemaske zum Verwechseln ähnelt.
Wer dort seine Zugangsdaten eingibt, liefert sie direkt in die Hände der Täter.
Besonders perfide ist das Timing dieser Angriffe. Betrüger nutzen gezielt den Hype rund um neue Technologien aus – so etwa den Moment, als Meta seinen KI-Agenten Muse vorstellte. Kurz darauf tauchten Seiten wie museads.ai auf, die vorgaben, offizielle oder zumindest legitime Dienste rund um diese Technologie anzubieten.
Marketingagenturen stehen dabei besonders im Visier: Gestohlene Konten lassen sich für illegale Werbekampagnen missbrauchen oder dazu nutzen, fremde Werbebudgets zu plündern. Das US-amerikanische FBI hat bereits darauf hingewiesen, dass generative Künstliche Intelligenz Betrügern neue Möglichkeiten eröffnet – etwa um täuschend echte Inhalte, Websites und Kommunikation zu erstellen, die kaum noch von legitimen Angeboten zu unterscheiden sind.
Schutzmaßnahmen
Sicherheitsexperten warnen ausdrücklich: Das äußere Erscheinungsbild einer Website allein ist kein verlässliches Kriterium dafür, ob sie seriös ist. Wer befürchtet, Opfer eines solchen Angriffs geworden zu sein, sollte umgehend über die offizielle App oder die verifizierte Website des jeweiligen Dienstes das Passwort ändern und alle aktiven Sitzungen sowie autorisierten Zugriffe überprüfen.
Die Aktivierung der Zwei-Faktor-Authentifizierung gilt als einer der wirksamsten Schutzmechanismen gegen unbefugten Kontozugriff.
Bei verdächtigen Downloads empfiehlt sich außerdem ein vollständiger Sicherheitsscan mit einer vertrauenswürdigen Antivirensoftware.