Zum Inhalt springen
Tech & Tacheles„Klartext zu KI, Security und Crypto"
← Alle Beiträge
Cybersecurity July 9, 2026

Phishing-as-a-Service 2026: Wie Kali365 die 2FA aushebelt

Phishing-as-a-Service macht 2FA fast wirkungslos. Kali365 und Co. stehlen Microsoft-365-Tokens. So schuetzt du deine Konten wirklich zuverlaessig.

Phishing-as-a-Service 2026: Wie Kali365 die 2FA aushebelt

Phishing-as-a-Service ist zur groessten Gefahr fuer Online-Konten geworden. Fertige Baukaesten hebeln sogar die Zwei-Faktor-Authentifizierung aus. Das FBI warnt vor der Plattform Kali365. Sie stiehlt Zugangstoken von Microsoft 365, ganz ohne das Passwort abzufangen.

Was Phishing-as-a-Service so gefaehrlich macht

Frueher brauchten Angreifer technisches Wissen. Heute mieten sie fertige Dienste. Diese Baukaesten liefern Vorlagen, Infrastruktur und ein Dashboard. Kriminelle starten damit in Minuten grosse Kampagnen. Der Fachbegriff dafuer lautet Phishing-as-a-Service.

Newsletter

Klartext ins Postfach

KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.

Der Trend ist messbar. Zwischen den Zeitraeumen Juli bis Dezember 2025 und Januar bis April 2026 stiegen bestimmte Angriffe um 1.380 Prozent. Kuenstliche Intelligenz treibt diese Welle an. Denn Sprachmodelle schreiben tausende einzigartige E-Mails in Minuten. Diese wirken persoenlich und nennen echte Kollegen, Projekte und Anbieter.

So umgeht Kali365 die 2FA

Kali365 wurde erstmals im April 2026 beobachtet. Die Plattform greift nicht das Passwort ab. Stattdessen stiehlt sie den Zugangstoken der aktiven Sitzung. Damit umgeht sie die Zwei-Faktor-Abfrage komplett. Aehnlich arbeiten Kits wie Astaroth oder Bluekit. Sie schalten sich als Reverse-Proxy zwischen Nutzer und echte Anmeldeseite.

Das Ergebnis ist bitter: Der klassische SMS- oder App-Code schuetzt hier nicht mehr. Denn der Angreifer uebernimmt die Sitzung nach dem Login. Diese Methode nennt man Session-Hijacking. MFA war fuer diesen Angriff nie ausgelegt.

Wirksamer Schutz gegen Phishing-as-a-Service

Die gute Nachricht: Ein Schutz funktioniert weiterhin zuverlaessig. Phishing-resistente Verfahren nach dem FIDO2-Standard binden die Anmeldung an die echte Domain. Ein gefaelschter Login schlaegt damit fehl. Genau hier setzen Hardware-Sicherheitsschluessel an.

Wer seine Konten ernsthaft absichern will, sollte auf solche Schluessel umsteigen. Welche Modelle sich lohnen, zeige ich in meinem Ratgeber zu den besten Hardware-Security-Keys mit FIDO2. Zusaetzlich helfen diese Massnahmen:

  • Nutze phishing-resistente Verfahren wie Passkeys oder FIDO2.
  • Pruefe die Domain jeder Login-Seite ganz genau.
  • Aktiviere Warnungen fuer neue Anmeldungen und Geraete.
  • Schule dein Team gezielt gegen KI-Phishing.
  • Setze auf bedingten Zugriff und kurze Token-Laufzeiten.

Auch im Krypto-Bereich zeigt sich dieses Muster immer wieder. Wie Phishing dort ganze Wallets leert, habe ich am Beispiel der Krypto-Wallet-Sicherheit bei SecondFi beschrieben.

Fazit

Phishing-as-a-Service verschiebt die Kraefte klar zugunsten der Angreifer. Klassische 2FA per Code reicht nicht mehr aus. Setze deshalb auf phishing-resistente Anmeldung. Hardware-Schluessel und Passkeys sind dabei die beste Wahl. So bleibt dein Konto auch gegen moderne Kits sicher.

Quellen

Dranbleiben

Diese Analysen als Newsletter

Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.

Jetzt anmelden