Google-sicherheitsbreach: sophistizierte phishing-attacke nutzt pwa
Eine neue Phishing-Kampagne zielt direkt auf die Sicherheitssysteme von Google ab. Die Angreifer setzen dabei auf eine besonders raffinierte Methode: Eine Progressive Web App (PWA), die Nutzerdaten und Anmeldeinformationen stiehlt.

Pwa im visier: google-anmeldedaten gefährdet
Die Attacke kombiniert Social Engineering mit Funktionen, die auf den ersten Blick legitim erscheinen. Ein gefälschter Domainname imitiert eine Google-Konto-Schutzseite. Nutzer werden zu einer vierstufigen Sicherheitsüberprüfung animiert, die letztlich dazu dient, erweiterte Berechtigungen zu erteilen und eine bösartige PWA zu installieren.
Malwarebytes-Forscher haben aufgedeckt, dass die PWA sensible Daten wie Kontakte, Echtzeit-Standortdaten und den Inhalt der Zwischenablage extrahieren kann. Zudem agiert sie als Netzwerk-Proxy und Portscanner, wodurch die Angreifer interne Geräte im lokalen Netzwerk identifizieren und kontrollieren können. Ein besonderes Augenmerk liegt auf der Abfangen von OTP-Codes, die per SMS versendet werden.
Die App beantragt den Zugriff auf Benachrichtigungen, um täuschende Warnmeldungen anzuzeigen und Nutzer dazu zu bringen, die PWA erneut zu öffnen und weitere Daten preiszugeben. Darüber hinaus wird ein Android-APK-Datei als „kritikales Sicherheitsupdate“ angeboten, das bis zu 33 hochsensible Berechtigungen anfordert – darunter Zugriff auf SMS, Anrufprotokolle, Mikrofon und Accessibility-Dienste. Integrierte Komponenten wie ein angepasstes Tastatur zum Abfangen von Eingaben, ein Notifikations-Reader und Mechanismen zur Persistenz erschweren die Deinstallation.
Google selbst warnt davor, dass Sicherheitsüberprüfungen nicht durch Pop-ups oder die Anforderung zusätzlicher Software von externen Seiten erfolgen.
Die Geschwindigkeit, mit der sich diese Art von Angriffen weiterentwickelt, ist erschreckend. Nutzer müssen wachsam sein – und das nicht nur gegenüber offensichtlichen Phishing-E-Mails.
Ein Blick auf die Anzahl der angeforderten Berechtigungen im APK-Update allein sollte jeden Nutzer alarmieren.