Das FBI warnt vor einer Phishing-Technik, die Angreifern weiterhin Zugang zu Online-Konten geben kann, ohne dass sie Passwörter stehlen oder die Multi-Faktor-Authentifizierung umgehen müssen.
Diese Technik, bekannt als OAuth Consent Phishing, missbraucht den legitimen Autorisierungsprozess, der von Diensten wie Google und Microsoft genutzt wird, um Drittanbieteranwendungen Zugang zu Teilen des Nutzerkontos zu ermöglichen. Das FBI sagt, dass Angreifer diesen Ansatz seit Ende 2025 anwenden, insbesondere gegen prominente Personen, deren Verwandte und persönliche Bekannte.
Anstatt eine herkömmliche gefälschte Login-Seite zu erstellen, erstellt ein Angreifer zunächst eine bösartige Anwendung und registriert sie bei einem legitimen OAuth-Anbieter. Die Anwendung kann so konfiguriert werden, dass sie umfangreiche Berechtigungen anfordert, möglicherweise einschließlich der Möglichkeit, E-Mails und Dateien zu lesen oder zu verändern.
Die Social-Engineering-Phase beginnt, wenn der Angreifer ein Ziel kontaktiert, manchmal während er vorgibt, Journalist, Akademiker oder Vertreter einer bekannten Organisation zu sein. Das Opfer erhält einen Link, der als Zugang zu einem wichtigen Dokument oder anderem Inhalt präsentiert wird.
Das Folgen des Links kann den Nutzer zu einer echten Autorisierungsseite führen, die von einem vertrauenswürdigen Anbieter wie Google oder Microsoft betrieben wird. Dies macht den Angriff überzeugender, da das Opfer die Website erkennen und einen legitimen Authentifizierungsprozess sehen kann, anstatt eine offensichtliche Nachahmung.
Der kritische Schritt tritt auf, wenn der Autorisierungsbildschirm den Benutzer auffordert, die Berechtigungen für die Anwendung zu genehmigen. Wenn das Opfer die Anfrage annimmt, erhält die bösartige App ein Zugriffstoken, das es ihr erlaubt, gemäß den erteilten Berechtigungen mit dem Konto zu interagieren.
Je nach diesen Berechtigungen können Angreifer auf sensible Informationen zugreifen, Dateien oder E-Mails lesen und möglicherweise Nachrichten über das kompromittierte Konto senden. Sie können diesen Zugriff erhalten, ohne das Passwort des Opfers zu erfahren.
Die Persistenz von OAuth-Berechtigungen macht die Technik besonders besorgniserregend. Das Zurücksetzen des Passworts eines kompromittierten Kontos entfernt nicht zwangsläufig den bereits einer autorisierten Anwendung gewährten Zugriff. Mehrfaktor-Authentifizierung löst das Problem auch nicht, wenn der Kontoinhaber die bösartige Anwendung persönlich genehmigt.
Um den unbefugten Zugriff vollständig zu entfernen, müssen die Berechtigungen und das zugehörige Zugriffstoken der Anwendung über die Sicherheitseinstellungen des Kontos widerrufen werden.
Das FBI empfiehlt, unerwartete Verknüpfungen und Autorisierungsanfragen mit Vorsicht zu behandeln, insbesondere wenn sie von unbekannten Telefonnummern, Konten oder Kontakten kommen. Nutzer sollten unabhängig die Identität einer Person, die ein unerwartetes Dokument versandt, bestätigen und die Berechtigungen, die ein Antragsantrag beantragt, sorgfältig prüfen, bevor sie sie genehmigen.
Die Kampagne zeigt, wie Angreifer legitime Sicherheits- und Autorisierungsfunktionen ausnutzen können, anstatt sie direkt anzugreifen. Eine vertraute Google- oder Microsoft-Berechtigungsseite bedeutet nicht automatisch, dass die angeforderte Anwendung vertrauenswürdig ist.
Nutzer, die glauben, eine verdächtige Anwendung genehmigt zu haben, sollten die mit ihrem Konto verbundenen Drittanbieter-Anwendungen überprüfen und den Zugriff auf alles widerrufen, was sie nicht erkennen oder nicht mehr verwenden.