KnowBe4: Ein Link startet drei Phishing-Wege
Ein gefälschter iCloud-Login-Alarm zeigt eine Windows-Anmeldung und eine Apple-Adresse. Dahinter sitzt ein Bausatz, der denselben Klick nach dem User-Agent in drei Operationen teilt. Windows holt ScreenConnect. Apple landet auf einer fremden Domain. Der Rest läuft als Live-Relay über Telegram.
Verwandt: MFA-Bypass 2026: Warum Ihr zweiter Faktor Sie nicht mehr schützt · RMM-Tools als Einfallstor: Security-Checkliste für ConnectWise, Kaseya und Co.
Der Köder trägt eine Windows-Anmeldung
Die Mail gibt sich als iCloud-Sicherheitsalarm. Ein unbekannter Windows-Rechner habe sich angemeldet. Zeitstempel und eine IP stehen im Text. Die sichtbare Adresse lautet account[.]apple[.]com. Der Klick geht woanders hin.
Eine Vorgangsnummer 03483526-WQAD und ein langer Haftungsfuß sollen den Alarm wie einen laufenden Fall wirken lassen. Analysiert haben den Ablauf Prabhakaran Ravichandhiran und Jeewan Singh Jalal vom KnowBe4 Threat Lab. All-about-security.de übernahm die Meldung am 13. August 2026.
Definition · OS-Aware-Phishing-Kit
Was ist ein OS-Aware-Phishing-Kit? Ein gemeinsamer Köder, danach ein Router. Der User-Agent entscheidet, welche Operation der Klick bekommt. Windows, Apple und der Rest laufen getrennt. Das Threat Lab rekonstruiert den Bausatz aus einem offenen Verzeichnis auf dem Payload-Server.
Drei Weiterleitungen führen zum Angriff
Der eingebettete Link öffnet keine Phishing-Seite. Er läuft über drei Stationen. Hop 1 missbraucht einen offenen Redirect auf track[.]rbfcu[.]org, der Domain einer US-Kreditgenossenschaft. Gateway-Scanner sehen zuerst eine Finanzadresse.
Hop 2 liegt auf globalema[.]com. Das Ziel steckt base64-kodiert im Parameter. Hop 3 ist der Payload-Server cherylbirch[.]com. Vor jeder Seite filtert antibot.php nach Defender, SafeLinks, Sandbox-IPs und kopflosen Browsern. Wer durchfällt, bekommt eine saubere 404.
Das Betriebssystem bestimmt den Angriffspfad
Hinter dem Filter liest ein PHP-Skript den User-Agent. Windows geht intern auf den ScreenConnect-Pfad. Apple, also iPhone, iPad und Mac, wird auf https://andersonsin[.]com/gg/g gelegt. Linux ohne Android und alle übrigen landen auf einem allgemeinen Harvest-Pfad derselben Maschine.
Apple-Verkehr sitzt bewusst auf einer zweiten Domain. Wer nur cherylbirch[.]com findet, sieht die Apple-Operation nicht automatisch. Derselbe Köder betreibt drei getrennte Arbeiten. Eine CVE gehört nicht dazu.
Auf Windows tarnt sich ScreenConnect als Dokumenten-Viewer
Windows-Nutzer sehen ein Portal im Stil von DocSend. Ein Viewer sei nötig, um ein sicheres Dokument zu öffnen. Countdown, Fortschrittsbalken und Prüfsiegel stehen auf der Seite. Die Datei heißt ScreenConnect.ClientSetup.exe.
ScreenConnect ist ein kommerzielles Fernwartungswerkzeug mit gültiger Signatur. Nach der Installation hat der Operator Bildschirm, Dateien und Konsole. Der SHA-256-Wert der gelieferten Datei lautet f9a67b861d56beffa0c880ecc90ec8c1fe6b540aec6438783bb60ea094c0aef9. EDR, das nur nach Schadcode sucht, sieht hier ein IT-Werkzeug.
Apple-Nutzer kommen unsichtbar auf andersonsin[.]com, Pfade /cc/ und /gg/g. Die Seite ahmt eine Anmeldung nach. Ziele dort sind iCloud und Microsoft 365. Die Adresszeile ist der einzige offensichtliche Bruch. login1[.]indomesinq[.]click taucht als dritte externe Harvest-Domain auf.
Telegram überträgt Zugangsdaten und MFA-Codes
Android, Linux und der Rest laufen über mehrere Anmeldeseiten auf dem Hauptserver. Nach dem Absenden landet die Eingabe bei einem Telegram-Bot. Ein Operator liest mit und schickt die nächste Seite. Der Browser wartet auf einem Bitte-warten-Schirm und fragt alle drei Sekunden nach.
Das ist Adversary-in-the-Middle. Der Operator setzt echte MFA-Codes gegen das echte Konto, solange sie gelten. Push-Nummernabgleich und Einmalcodes helfen hier nicht. FIDO2-Hardware-Schlüssel enden auf dem echten Dienst, der Relay kann sie nicht weiterreichen.
Eine zweite Microsoft-365-Seite behauptet ein falsches Passwort. Die erste Eingabe stiehlt, die zweite bestätigt. Dieselbe Infrastruktur trägt Harvest-Seiten für Microsoft 365, Microsoft Authenticator, iCloud, Google, Unternehmens-SSO und die HR-Plattform Awardco (iex.html). Der iCloud-Alarm ist eine von mehreren Einsätzen desselben Bausatzes.
Zwei Bots tauchen in den Artefakten auf: @smokeiT_bot für die Produktion, @dswagofficebot als Testkonsole. Die Beute läuft in die Telegram-Gruppe G-MLOGS mit fünf Mitgliedern. Als Ersteller steht JH Lee (@jhlee111). Als Operator im Mai 2026 nennt das Lab @dswag10. Drei Bot-Token und PHP-Fehlerlogs reichen bis September 2025. Das ist ein kleines Team mit mindestens acht Monaten Betrieb.
Das Redirect-Log des Angreifers zählt über 250 bestätigte menschliche Klicks am 5. und 6. Mai 2026. Von 157 geolokalisierten Opfern sitzen 150 in den USA. Unter den Top-Ländern folgen Kanada und Pakistan mit je zwei Opfern und das Vereinigte Königreich mit einem, zusammen 155 der 157. Laut KnowBe4 war die Kampagne im Juni und Juli aktiv und läuft derzeit nicht mehr. Europa war kein eigenes Ziel. Ob es Klicks aus Europa gab, kann KnowBe4 nicht bestätigen, weil der Datensatz überwiegend aus gemeldeten E-Mails stammt, die keine Link-Klicks erfassen. Geräte: Apple rund 65 Prozent, Windows rund 28, Android und Rest rund 7.
geolokalisierten Opfern saßen in den USA
Quelle: KnowBe4 Threat Lab, Redirect-Log vom 5. und 6. Mai 2026
DocuSign-Köder bringt Fernzugriff auch auf den Mac
Das KnowBe4 Threat Lab meldete am 14. August 2026 einen weiteren Fall mit einem gefälschten DocuSign-Signaturdienst. Das Kit lieferte ScreenConnect sowohl an Windows- als auch an macOS-Geräte aus. Die Meldung dokumentiert eine weitere Kampagne. Eine Verbindung zwischen den Tätern der beiden Fälle ist damit nicht belegt.
Für die Abwehr bedeutet der Vergleich: Der iCloud-Fall führt Apple-Geräte zu einer gefälschten Anmeldung, die DocuSign-Variante zielt auch auf deren Fernzugriff. Die Prüfung verdächtiger Fernwartungsinstallationen muss deshalb die tatsächlich betroffenen Geräte umfassen. Ein Passwortwechsel allein beendet eine installierte Fernwartung nicht.
Was Security-Teams nach dem Klick prüfen sollten
Gateway, Proxy und DNS-Filter bekommen zuerst die Domains track[.]rbfcu[.]org, globalema[.]com, cherylbirch[.]com, andersonsin[.]com und login1[.]indomesinq[.]click. EDR sucht den Hash der ScreenConnect-Datei. Jede unbekannte ScreenConnect- oder ConnectWise-Installation nach diesem Klick gilt als kompromittiert, bis das Gegenteil feststeht.
Wer auf einer Seite aus dieser Kette Anmeldedaten eingegeben hat, braucht neue Geheimnisse für Apple-ID, Microsoft 365 und Google. Ausgehender Telegram-Bot-API-Verkehr gehört auf die Watchlist. FIDO2 ersetzt dort, wo der dritte Pfad sitzt, Push und TOTP. Der konkrete Köder (iCloud-Alarm plus Windows-Gerät plus Apple-Anzeige-URL) eignet sich als Simulation, bevor der nächste Einsatz ein anderes Motiv über dieselbe Infrastruktur legt.
Meldungen gehen an reportphishing@apple.com und an das eigene Security-Team. Die Rekonstruktion steht im Beitrag des KnowBe4 Threat Lab vom 30. Juli 2026. All-about-security.de zog die Geschichte am 13. August nach. Eine CVE-Nummer nennt die Analyse nicht.
Häufige Fragen
Jede Frage ist verschlossen. Ein Tippen entriegelt die Antwort.
Gibt es eine CVE zu diesem Kit?
Nein. Das Threat Lab beschreibt Social Engineering, Redirects, ein offenes Verzeichnis und kommerzielle Fernwartung. Eine CVE-Nummer steht in der Analyse vom 30. Juli 2026 nicht.
Betrifft der Köder nur Apple-Konten?
Nein. Der Alarm spricht von iCloud. Windows bekommt ScreenConnect. Apple landet auf andersonsin[.]com. Der Rest läuft als Microsoft-Login mit Live-Operator. Dieselbe Maschine trägt weitere Harvest-Seiten.
Hält MFA den dritten Pfad auf?
Push und TOTP sind echte Codes. Der Operator spielt sie gegen das echte Konto. FIDO2 bindet die Prüfung an den echten Dienst. Das Lab nennt FIDO2 als Methode, die dieser Relay nicht mitnehmen kann.
Welche Domains gehören in den Filter?
track[.]rbfcu[.]org, globalema[.]com, cherylbirch[.]com, andersonsin[.]com und login1[.]indomesinq[.]click. Plus der Hash der ScreenConnect-Datei. Die Kette ist defangt, Klammern vor der SIEM-Übernahme entfernen.
Reicht eine Awareness-Mail an die Belegschaft?
Eine Mail allein schließt ScreenConnect nicht. Zuerst Filter und Hash, dann unbekannte RMM-Installationen, dann Passwort-Reset, dann FIDO2. Die Simulation dieses Köders ist der letzte Schritt, nicht der erste.
Lesetipps der Redaktion
LesetippMicrosoft Teams: Android-Pfad lässt Angreifer-Code durchLesetippSechs Behörden warnen vor Gunra über Fortinet-LückenLesetippCisco ASA: SSL-VPN-DoS steht jetzt in KEV
Mehr aus dem MBF Media Netzwerk
cloudmagazinAWS Identity Center: Multi-Region sitzt jetzt im SetupMyBusinessFutureCloudflare 402: Ihr nächster Kunde ist ein KI-AgentDigital ChiefsCRA zwingt Hersteller zur Meldung binnen 24 Stunden
Bildquelle: KI-generiert (August 2026)





