Google-Kalender-Phishing, Nyasher

Google-Kalender-Phishing: Nyasher fängt MFA-Codes in Echtzeit ab

Veröffentlicht am: 02.10.2026 um 20:24 Uhr | Redaktion boerse-global.de

Gefälschte Termineinladungen führen zu manipulierten Seiten; Passkeys und FIDO-Schlüssel bieten besseren Schutz als Bestätigungscodes.

Google-Kalender: Phishing-Angriffe fangen Zugangsdaten in Echtzeit ab
Ein leerer, modern gestalteter Büroflur mit kühler Beleuchtung, der eine Atmosphäre digitaler Unsicherheit vermittelt. Illustration mit AI erstellt.

Cyberkriminelle nutzen zunehmend Termineinladungen, um Schutzmechanismen zu umgehen und Zugriff auf Konten zu erlangen. Wie Sicherheitsforscher von Material Security beobachten, zielen Phishing-Angriffe über Google-Kalendereinladungen darauf ab, Nutzer mit gefälschten Vorwänden zu täuschen. Als Köder dienen dabei vorgetäuschte Zahlungsbestätigungen, angebliche Benachrichtigungen über verpasste Sprachnachrichten oder fingierte Gerichtsschreiben.

Abfangen von Anmeldedaten in Echtzeit

Die Masche setzt auf eine gezielte Umgehung bestehender Sicherheitsbarrieren. Nach Erkenntnissen von Material Security leiten die Angreifer betroffene Nutzer über legitime Google-Dienste zu dem Phishing-Kit namens „Nyasher“ weiter.

Auf diesem Weg werden eingegebene Anmeldedaten und Codes zur Multi-Faktor-Authentifizierung (MFA) in Echtzeit abgefangen. Dadurch sind die Kriminellen in der Lage, bestehende Google-Sitzungen direkt zu übernehmen und unbefugten Zugriff auf die Konten zu erhalten.

Umgehung von E-Mail-Filtern durch iCalendar-Dateien

Auf verwandte Risiken weist auch das Sicherheitsunternehmen Barracuda hin. Demnach stellen iCalendar-Dateien (.ics) ein wiederkehrendes Einfallstor dar, da sie herkömmliche E-Mail-Schutzfilter häufig ungehindert passieren können.

Anzeige

Wer digitale Kalender zur Organisation nutzt, sollte die Sicherheitsrisiken durch manipulierte Einladungen kennen. Dieser kostenlose PDF-Report enthüllt, wie Sie Ihren Kalender effizient und gleichzeitig sicher verwalten. Die meistunterschätzten Kalender-Funktionen entdecken

Sobald eine entsprechende Termineinladung geöffnet wird, rendert die Kalenderanwendung den Inhalt automatisch. Die Einträge können präparierte Links, Anhänge oder QR-Codes enthalten, die Anwender auf manipulierte Seiten führen sollen.

Empfohlene Abwehrmaßnahmen für Nutzer und Unternehmen

Zur Absicherung gegen diese Angriffsformen raten Sicherheitsexperten zu erhöhter Wachsamkeit beim Umgang mit digitalen Terminen. Barracuda empfiehlt, unerwartete .ics-Dateien sowie Einladungen von externen Absendern grundsätzlich skeptisch zu betrachten. Vor dem Anklicken sollten Metadaten, Links, Anhänge und QR-Codes eingehend überprüft werden.

Für Organisationen empfiehlt das Unternehmen zudem, E-Mail-, Kalender- und Identitätssignale gemeinsam zu überwachen sowie den Schutz durch Nutzerschulungen, Richtlinien für bedingten Zugriff (Conditional Access) und phishing-resistente MFA zu verstärken.

Anzeige

Da herkömmliche Passwörter und einfache Bestätigungscodes immer häufiger in Echtzeit abgefangen werden, gewinnen moderne Alternativen an Bedeutung. Ein kostenloser Report zeigt, wie Sie die neue Passkey-Technologie sofort einrichten und Ihre Konten effektiv schützen. Kostenlosen Passkey-Ratgeber herunterladen

Auch Material Security betont die Bedeutung robuster Sicherheitsstandards. Phishing-resistente Verfahren wie Passkeys und FIDO-Sicherheitsschlüssel bieten demnach einen deutlich wirksameren Schutz vor dem Abfangen von Zugangsdaten als klassische Bestätigungscodes.

Zudem sollten Nutzer unerwartete Links in Kalendereinträgen niemals öffnen. Besteht der Verdacht auf einen unberechtigten Zugriff, sollten umgehend alle aktiven Sitzungen überprüft und die Berechtigungen verbundener Anwendungen kontrolliert werden.

Disclaimer...

de | wissenschaft | 70217716 |