Google-Kalender-Phishing: Nyasher fängt MFA-Codes in Echtzeit ab
Veröffentlicht am: 02.10.2026 um 20:24 Uhr | Redaktion boerse-global.de
Cyberkriminelle nutzen zunehmend Termineinladungen, um Schutzmechanismen zu umgehen und Zugriff auf Konten zu erlangen. Wie Sicherheitsforscher von Material Security beobachten, zielen Phishing-Angriffe über Google-Kalendereinladungen darauf ab, Nutzer mit gefälschten Vorwänden zu täuschen. Als Köder dienen dabei vorgetäuschte Zahlungsbestätigungen, angebliche Benachrichtigungen über verpasste Sprachnachrichten oder fingierte Gerichtsschreiben.
Abfangen von Anmeldedaten in Echtzeit
Die Masche setzt auf eine gezielte Umgehung bestehender Sicherheitsbarrieren. Nach Erkenntnissen von Material Security leiten die Angreifer betroffene Nutzer über legitime Google-Dienste zu dem Phishing-Kit namens „Nyasher“ weiter.
Auf diesem Weg werden eingegebene Anmeldedaten und Codes zur Multi-Faktor-Authentifizierung (MFA) in Echtzeit abgefangen. Dadurch sind die Kriminellen in der Lage, bestehende Google-Sitzungen direkt zu übernehmen und unbefugten Zugriff auf die Konten zu erhalten.
Umgehung von E-Mail-Filtern durch iCalendar-Dateien
Auf verwandte Risiken weist auch das Sicherheitsunternehmen Barracuda hin. Demnach stellen iCalendar-Dateien (.ics) ein wiederkehrendes Einfallstor dar, da sie herkömmliche E-Mail-Schutzfilter häufig ungehindert passieren können.
Wer digitale Kalender zur Organisation nutzt, sollte die Sicherheitsrisiken durch manipulierte Einladungen kennen. Dieser kostenlose PDF-Report enthüllt, wie Sie Ihren Kalender effizient und gleichzeitig sicher verwalten. Die meistunterschätzten Kalender-Funktionen entdecken
Sobald eine entsprechende Termineinladung geöffnet wird, rendert die Kalenderanwendung den Inhalt automatisch. Die Einträge können präparierte Links, Anhänge oder QR-Codes enthalten, die Anwender auf manipulierte Seiten führen sollen.
Empfohlene Abwehrmaßnahmen für Nutzer und Unternehmen
Zur Absicherung gegen diese Angriffsformen raten Sicherheitsexperten zu erhöhter Wachsamkeit beim Umgang mit digitalen Terminen. Barracuda empfiehlt, unerwartete .ics-Dateien sowie Einladungen von externen Absendern grundsätzlich skeptisch zu betrachten. Vor dem Anklicken sollten Metadaten, Links, Anhänge und QR-Codes eingehend überprüft werden.
Für Organisationen empfiehlt das Unternehmen zudem, E-Mail-, Kalender- und Identitätssignale gemeinsam zu überwachen sowie den Schutz durch Nutzerschulungen, Richtlinien für bedingten Zugriff (Conditional Access) und phishing-resistente MFA zu verstärken.
Da herkömmliche Passwörter und einfache Bestätigungscodes immer häufiger in Echtzeit abgefangen werden, gewinnen moderne Alternativen an Bedeutung. Ein kostenloser Report zeigt, wie Sie die neue Passkey-Technologie sofort einrichten und Ihre Konten effektiv schützen. Kostenlosen Passkey-Ratgeber herunterladen
Auch Material Security betont die Bedeutung robuster Sicherheitsstandards. Phishing-resistente Verfahren wie Passkeys und FIDO-Sicherheitsschlüssel bieten demnach einen deutlich wirksameren Schutz vor dem Abfangen von Zugangsdaten als klassische Bestätigungscodes.
Zudem sollten Nutzer unerwartete Links in Kalendereinträgen niemals öffnen. Besteht der Verdacht auf einen unberechtigten Zugriff, sollten umgehend alle aktiven Sitzungen überprüft und die Berechtigungen verbundener Anwendungen kontrolliert werden.
