BACS warnt vor Google-Betrug: App-Passwort hält Zugriff trotz Passwortwechsel offen
Veröffentlicht am: 23.09.2026 um 19:13 Uhr | Redaktion boerse-global.de
Das Schweizer Bundesamt für Cybersicherheit (BACS) warnt seit dem 22.09.2026 vor einer neuartigen Betrugsmasche. Kriminelle kombinieren dabei offizielle Sicherheitsmeldungen des Technologiekonzerns Google mit vorgetäuschten Support-Telefonaten. Ziel des Angriffs ist es, Zugangsdaten von Zielpersonen abzugreifen und dauerhaften Zugriff auf deren Konten zu erlangen.
Kombination aus Systemmeldungen und gefälschten Telefonaten
Nach Angaben des BACS gehen die Angreifer methodisch vor, um das Vertrauen potenzieller Opfer zu gewinnen. Zunächst tragen die Täter die E-Mail-Adresse des Ziels als Wiederherstellungsadresse in einem eigenen Google-Konto ein.
In diesem Zusammenhang erstellen sie unter Verwendung erfundener Supportangaben ein sogenanntes App-Passwort. Dieser Vorgang führt dazu, dass Google automatisiert eine legitime Sicherheitsbenachrichtigung an die Adresse des Opfers versendet.
Kurz nach dem Eintreffen der echten Warnmeldung nimmt der falsche Support telefonischen Kontakt auf. Die Anrufe erfolgen mit einer manipulierten Schweizer Rufnummer, einem sogenannten Spoofing. Im Verlauf des Gesprächs wird das Opfer auf eine gefälschte Anmeldeseite gelockt, die auf der unternehmenseigenen Plattform Google Sites bereitgestellt wurde.
Der aktuelle Fall zeigt, wie raffiniert Kriminelle heute versuchen, an sensible Zugangsdaten zu gelangen. Wer sich vor solchen Manipulationen und gehackten Konten schützen möchte, findet in diesem kostenlosen Report die sicherste Alternative zum klassischen Passwort. Sichere Anmeldung ohne Passwort-Stress jetzt gratis entdecken
Dauerhafter Zugriff und Datensynchronisation
Gelingt die Täuschung, richten die Angreifer nach Angaben der Cybersicherheitsbehörde binnen weniger Minuten ein App-Passwort für das fremde Konto ein. Diese Vorgehensweise birgt erhebliche Risiken für Betroffene: Ein einmal generiertes App-Passwort ermöglicht den Zugriff auf Kontodaten selbst dann weiterhin, wenn der reguläre Kontoinhaber sein primäres Passwort nachträglich ändert.
Das Bundesamt verwies auf einen bereits gemeldeten Vorfall, bei dem die Folgen der Kontoübernahme deutlich wurden. Nach dem Zugriff durch die Betrüger wurden E-Mails sowie gespeicherte Kontakte über einen längeren Zeitraum hinweg unbemerkt auf ein Endgerät im Ausland synchronisiert.
Jedes Quartal werden Millionen Online-Konten durch immer raffiniertere Methoden wie Phishing oder Spoofing übernommen. Wie Sie Passkeys bei großen Diensten wie Google oder WhatsApp einrichten und Hacker damit chancenlos lassen, erklärt dieser kostenlose Leitfaden. Gratis-Report zur sicheren Konten-Absicherung hier anfordern
Behördliche Einordnung und Schutzmaßnahmen
Das BACS betonte, dass Google Nutzer bei Sicherheitsproblemen niemals unaufgefordert telefonisch kontaktiert. Unerwartete Support-Anrufe sollten daher grundsätzlich mit Misstrauen behandelt werden.
Zwar gelten in der Schweiz seit Mitte 2026 verschärfte regulatorische Vorgaben zur Unterbindung von Nummern-Spoofing, diese bieten laut der Behörde jedoch keine vollständige Garantie für die Echtheit einer auf dem Telefondisplay angezeigten Rufnummer.
Nutzer sollten verdächtige Aufforderungen zur Passworteingabe ignorieren und eigene Kontoeinstellungen direkt über die offiziellen Dienste des Anbieters prüfen.
