Phishing-as-a-Service ist zur groessten Gefahr fuer Online-Konten geworden. Fertige Baukaesten hebeln sogar die Zwei-Faktor-Authentifizierung aus. Das FBI warnt vor der Plattform Kali365. Sie stiehlt Zugangstoken von Microsoft 365, ganz ohne das Passwort abzufangen.
Was Phishing-as-a-Service so gefaehrlich macht
Frueher brauchten Angreifer technisches Wissen. Heute mieten sie fertige Dienste. Diese Baukaesten liefern Vorlagen, Infrastruktur und ein Dashboard. Kriminelle starten damit in Minuten grosse Kampagnen. Der Fachbegriff dafuer lautet Phishing-as-a-Service.
Klartext ins Postfach
KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.
Der Trend ist messbar. Zwischen den Zeitraeumen Juli bis Dezember 2025 und Januar bis April 2026 stiegen bestimmte Angriffe um 1.380 Prozent. Kuenstliche Intelligenz treibt diese Welle an. Denn Sprachmodelle schreiben tausende einzigartige E-Mails in Minuten. Diese wirken persoenlich und nennen echte Kollegen, Projekte und Anbieter.
So umgeht Kali365 die 2FA
Kali365 wurde erstmals im April 2026 beobachtet. Die Plattform greift nicht das Passwort ab. Stattdessen stiehlt sie den Zugangstoken der aktiven Sitzung. Damit umgeht sie die Zwei-Faktor-Abfrage komplett. Aehnlich arbeiten Kits wie Astaroth oder Bluekit. Sie schalten sich als Reverse-Proxy zwischen Nutzer und echte Anmeldeseite.
Das Ergebnis ist bitter: Der klassische SMS- oder App-Code schuetzt hier nicht mehr. Denn der Angreifer uebernimmt die Sitzung nach dem Login. Diese Methode nennt man Session-Hijacking. MFA war fuer diesen Angriff nie ausgelegt.
Wirksamer Schutz gegen Phishing-as-a-Service
Die gute Nachricht: Ein Schutz funktioniert weiterhin zuverlaessig. Phishing-resistente Verfahren nach dem FIDO2-Standard binden die Anmeldung an die echte Domain. Ein gefaelschter Login schlaegt damit fehl. Genau hier setzen Hardware-Sicherheitsschluessel an.
Wer seine Konten ernsthaft absichern will, sollte auf solche Schluessel umsteigen. Welche Modelle sich lohnen, zeige ich in meinem Ratgeber zu den besten Hardware-Security-Keys mit FIDO2. Zusaetzlich helfen diese Massnahmen:
- Nutze phishing-resistente Verfahren wie Passkeys oder FIDO2.
- Pruefe die Domain jeder Login-Seite ganz genau.
- Aktiviere Warnungen fuer neue Anmeldungen und Geraete.
- Schule dein Team gezielt gegen KI-Phishing.
- Setze auf bedingten Zugriff und kurze Token-Laufzeiten.
Auch im Krypto-Bereich zeigt sich dieses Muster immer wieder. Wie Phishing dort ganze Wallets leert, habe ich am Beispiel der Krypto-Wallet-Sicherheit bei SecondFi beschrieben.
Fazit
Phishing-as-a-Service verschiebt die Kraefte klar zugunsten der Angreifer. Klassische 2FA per Code reicht nicht mehr aus. Setze deshalb auf phishing-resistente Anmeldung. Hardware-Schluessel und Passkeys sind dabei die beste Wahl. So bleibt dein Konto auch gegen moderne Kits sicher.
Quellen
- FBI IC3: Kali365 Phishing-as-a-Service Kit
- IT Security Guru: AI-Powered Phishing Attacks Surge 1.380%
- Infosecurity Magazine: Astaroth Phishing Kit Bypasses 2FA
Diese Analysen als Newsletter
Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.
Jetzt anmelden