Moderne Phishing-Baukästen stehlen nicht mehr nur Passwörter, sondern greifen laufende Sitzungen ab. Reverse-Proxy-Kits wie Tycoon2FA, Sneaky2FA und Evilginx leiten Zugangsdaten und Sitzungstoken in Echtzeit weiter und umgehen damit die meisten Formen der Mehrfaktor-Authentifizierung. Vertrieben werden sie als schlüsselfertige Phishing-as-a-Service-Plattformen mit Bot-Abwehr, dynamisch erzeugten Ködern und automatisiertem Wiedereinspielen von Sitzungen – die Einstiegshürde für anspruchsvolles Phishing sinkt damit praktisch auf null.
Parallel hat sich der Zustellweg verschoben: Links kommen über Messenger, soziale Netzwerke, SMS, bösartige Anzeigen und In-App-Nachrichten. Laut Push-Daten wird etwa jeder zweite Phishing-Angriff vollständig außerhalb der E-Mail ausgeliefert. 89 Prozent der Phishing-Domains sind zudem weniger als zwei Tage aktiv – wer auf Sperrlisten setzt, kommt damit nicht hinterher.
Seit Ende 2024 bringen Angreifer Nutzer dazu, Befehle zu kopieren und auszuführen, um angeblich ein Problem zu beheben – meist getarnt als gefälschtes CAPTCHA oder Verifizierungsabfrage. Microsofts Digital Defense Report weist ClickFix als häufigsten Erstzugriffsvektor aus, mit 47 Prozent der beobachteten Angriffe. In den Erkennungen von Push wurde die Technik im zweiten Quartal 2026 erstmals dominant und erreichte 52 Prozent aller Detektionen.
ClickFix vermischt Browser- und Endpunktangriff: Der Köder kommt über den Browser, das schädliche Skript führt der Nutzer lokal aus, meist mit der Folge einer Fernwartungssoftware oder eines Infostealers. Vier von fünf von Push abgefangenen ClickFix-Nutzlasten stammen aus Suchmaschinen – über kompromittierte Seiten, Malvertising und SEO-Vergiftung –, womit E-Mail-Sicherheit komplett umgangen wird. Ableger entwickeln sich weiter: InstallFix nutzt beworbene gefälschte Installationsseiten für Entwicklerwerkzeuge wie Claude Code und NotebookLM, bei denen der Installationsbefehl ausgetauscht wurde; die Kampagne LLMShare verbreitete Schadsoftware über geteilte Konversationen auf KI-Chatbot-Plattformen und damit über vertrauenswürdige Domains.
Eine wachsende Klasse setzt erst nach der Anmeldung an. Autorisierungs-Phishing missbraucht OAuth-Mechanismen – Zustimmungserteilungen, Device-Code-Abläufe, Token-Tausch –, um Zugriffstoken zu erlangen. Der Authentifizierungsvorgang bleibt unberührt, weshalb jede Form von MFA einschließlich phishing-resistenter Passkeys wirkungslos ist. Push zählt hier drei Varianten: Consent-Phishing, bei dem das Opfer eine bösartige Drittanbieter-App autorisiert; Device-Code-Phishing, das den Device-Authorization-Grant nach RFC 8628 ausnutzt und für das Push inzwischen über 30 verschiedene Kits verfolgt; sowie ConsentFix, eine ClickFix-OAuth-Mischform, die zuerst in Kampagnen der russischen Gruppe APT29 beobachtet und danach in kriminelle Werkzeuge übernommen wurde.
Bei Browser-Erweiterungen gilt: Die meisten schädlichen Add-ons waren es nicht von Anfang an – Angreifer kaufen legitime Erweiterungen auf und spielen erst bei hoher Installationszahl ein bösartiges Update aus. Eine Auswertung über Push-Kunden hinweg ergab, dass 46,76 Prozent der Erweiterungen jene Berechtigungskombinationen besitzen, die eine Kontoübernahme ohne Nutzerinteraktion ermöglichen. Der Verizon DBIR 2026 fand bei mehr als 15 Prozent der Unternehmensnutzer nicht genehmigte KI-Browsererweiterungen; Push zählte im Schnitt 17 verschiedene KI-Erweiterungen je Unternehmen, in einem Team sogar 163. Statische Risikobewertungen taugen dabei kaum als Frühwarnung: Alle größeren Erweiterungs-Vorfälle der vergangenen 18 Monate betrafen Add-ons, die zuvor als risikoarm eingestuft waren. Push empfiehlt stattdessen grundsätzliche Sperrung mit Freigabelisten plus Überwachung von Änderungsereignissen.
Passwörter bleiben eine der Hauptursachen für Einbrüche, weil Single Sign-on nicht flächendeckend greift: SAML kostet oft extra, eigenmächtig eingeführte Anwendungen werden selten konfiguriert, und viele Dienste erlauben mehrere Anmeldewege parallel. So entstehen „Geisteranmeldungen“ – Ersatzzugänge außerhalb des SSO, die in den Protokollen des Identitätsanbieters unsichtbar bleiben. Von den letzten eine Million bei Push beobachteten Anmeldungen erfolgte jede vierte per Passwort statt per SSO, zwei von fünf ohne MFA und jede fünfte mit einem schwachen, geleakten oder mehrfach genutzten Passwort. Der Cloudflare 2026 Threat Report kommt auf 63 Prozent aller menschlichen Anmeldungen mit anderswo bereits kompromittierten Zugangsdaten.
Beim Session-Hijacking schließlich spielen Angreifer ein gestohlenes Sitzungstoken im eigenen Browser ein und überspringen die Authentifizierung samt Passkeys komplett. Wichtigste Quelle solcher Token ist Infostealer-Malware, die inzwischen vor allem über ClickFix verbreitet wird. Laut Verizon DBIR 2025 gehen 46 Prozent der zu Unternehmensvorfällen führenden Infostealer-Infektionen auf nicht verwaltete Geräte zurück – private Rechner, Entwickler-Workstations und Laptops von Auftragnehmern ohne EDR. Auch Browser-Synchronisierung schlägt eine Brücke, über die kompromittierte Privatkonten direkt zu Unternehmensvorfällen führen können.
