Phishing-Seiten direkt im Browser des Opfers generieren

22. September 2026

Bedrohungsforscher von Barracuda haben die Ergebnisse einer Analyse einer E-Mail-Angriffskampagne veröffentlicht, bei der Angreifer keine herkömmlichen Phishing-Websites nutzten, sondern eine Phishing-Seite mithilfe von Blob-URLs direkt im Browser des Opfers generierten. Eine Blob-URL ist eine temporäre, vom Browser generierte Adresse, die auf Inhalte verweist, die lokal im Arbeitsspeicher und nicht auf einer Website gespeichert sind. Die Opfer werden über legitime Microsoft-Dienste weitergeleitet, wodurch der Angriff vertrauenswürdig erscheint und übliche Warnsignale vermieden werden.

Es gibt einige Aspekte, die diese Angriffe bemerkenswert machen:

  • Es existiert keine Phishing-Seite, die blockiert werden kann. Die Phishing-Inhalte werden zu keinem Zeitpunkt auf einer herkömmlichen Webseite gehostet, sondern existieren ausschließlich im Rahmen einer bestimmten Browser-Sitzung. Dies bedeutet, dass es keine permanente Phishing-URL gibt, die Sicherheits-Tools im Voraus abrufen, analysieren oder auf eine Sperrliste setzen könnten.
  • Vertrauenswürdige Microsoft-Dienste werden während der gesamten Angriffskette missbraucht. Anstatt die Opfer auf eine offensichtlich verdächtige Website zu leiten, führt der Angriff sie über legitime Microsoft-Infrastruktur, darunter login.microsoftonline.com und Microsoft Teams. Da es für Nutzer so wirkt, als würden sie sich während der gesamten Angriffskette durch legitime Microsoft-Dienste bewegen, erkennen sie die Aktivitäten möglicherweise seltener als bösartig.
  • Der Phishing-Angriff läuft größtenteils im Browser ab. Sobald die Blob-URL-basierte Phishing-Seite geladen ist, registriert sie einen Service Worker – eine Browser-Komponente, die Netzwerkanfragen und das Seitenverhalten im Hintergrund verwalten kann. Ein Teil des Workflows wird zudem in einem Sandbox-basierten iFrame ausgeführt, einem isolierten Browser-Fenster, das in die Seite eingebettet ist. Zusammen ermöglichen es diese Elemente, die Navigation zu steuern, Anfragen zu verwalten und den Phishing-Ablauf zu koordinieren, ohne dass dafür eine herkömmliche Phishing-Website erforderlich wäre.
  • Dynamische Angriffssteuerung. Der Phishing-Workflow erhält über Browser-Messaging-Mechanismen Anweisungen von der Backend-Infrastruktur. Da der Angriff dynamisch und nicht über fest programmierte Weiterleitungen gesteuert wird, können die Angreifer Ziele und Verhalten in Echtzeit anpassen.
  • Mehr Glaubwürdigkeit. Die Phishing-E-Mail enthält eine Kalendereinladungsdatei als harmlosen Anhang. Diese Datei ist zwar nicht Teil der schädlichen Nutzlast, trägt jedoch dazu bei, dass die Nachricht wie routinemäßige Geschäftskommunikation wirkt und beim Empfänger zusätzliches Vertrauen schafft.

Diese Kampagne zeigt, wie sich Phishing über gefälschte Websites und verdächtige Domains hinaus weiterentwickelt und dabei viele der Indikatoren beseitigt, auf die sich IT-Sicherheitsteams bisher bei der Erkennung verlassen haben. Unternehmen sollten sich deshalb darauf fokussieren, böswilliges Verhalten zu identifizieren und identitätsbasierte Kontrollen zu verstärken, anstatt lediglich bekannte Phishing-URLs zu blockieren.“

Die wichtigsten Abwehrmaßnahmen umfassen:

  • Überwachung von OAuth-Autorisierungsprozessen und Weiterleitungsketten auf ungewöhnliche oder unerwartete Ziele,
  • Überprüfung der Browser-Aktivität im Zusammenhang mit Blob-URLs, insbesondere wenn diese zum Rendern von Anmeldeseiten oder Authentifizierungsprozessen verwendet werden,
  • Erkennung verdächtiger Service-Worker-Registrierungen im Zusammenhang mit externen Inhalten,
  • Einsatz von Phishing-resistenten Methoden für die Multi-Faktor-Authentifizierung, zum Beispiel FIDO2-Sicherheitsschlüssel und Passkeys,
  • Einsatz von E-Mail-Sicherheitskontrollen, die den gesamten Klickpfad analysieren, anstatt sich ausschließlich auf die ursprüngliche URL zu verlassen sowie
  • Schulung der Nutzer, bei unerwarteten Aufforderungen zur Signatur von Dokumenten Vorsicht walten zu lassen, selbst wenn die Links vermeintlich die vertrauenswürdige Microsoft-Infrastruktur nutzen.

Ashitosh Deshnur ist Associate Threat Analyst bei Barracuda.

Barracuda

Lesen Sie auch