KURZMELDUNG · SCHWEIZ; DIE METHODE IST AUCH IN ÖSTERREICH UND DEUTSCHLAND EINSETZBAR.
Im bekannten Google-SMS-Verlauf erscheint eine echte Sicherheitsmeldung. Kurz danach ruft ein angeblicher Google-Mitarbeiter mit Schweizer Rufnummer an und verweist auf einen angeblichen Supportfall. Das Schweizer Bundesamt für Cybersicherheit warnt seit 22. September 2026 vor dieser mehrstufigen Masche.
Die Täter erstellen zunächst ein Google-Konto und tragen die Adresse des Opfers als Wiederherstellungsadresse ein. Dann benennen sie ein App-Passwort nach angeblichen Supportdaten wie Bearbeiter und Fallnummer. Google übernimmt diesen frei gewählten Text in eine automatisch erzeugte Sicherheitsmeldung. Die Nachricht kommt tatsächlich aus Googles System, der darin beschriebene Supportfall ist aber erfunden.
Nach der Nachricht folgt ein Anruf mit manipulierter Schweizer Rufnummer. Die Täter führen das Opfer zu einer Seite unter sites.google.com, dem echten Dienst Google Sites. Dort ist ein falsches Anmeldeformular eingebettet. Entscheidend ist deshalb nicht nur die sichtbare Domain: Zugangsdaten für ein Google-Konto gehören ausschließlich auf accounts.google.com.
Mit den gestohlenen Daten übernehmen die Täter das Konto und richten ein App-Passwort ein. Damit können ältere Mailprogramme E-Mails und Kontakte synchronisieren, ohne bei jeder Verbindung erneut den zweiten Anmeldefaktor abzufragen. Im vom Bundesamt für Cybersicherheit, kurz BACS, dokumentierten Fall flossen Daten längere Zeit auf ein Gerät im Ausland.

Das BACS berichtet, dass der Zugriff trotz einer Passwortänderung bestehen blieb. Die Google-Kontohilfe erklärt dagegen, dass App-Passwörter bei einer Passwortänderung grundsätzlich widerrufen werden. Ob das App-Passwort erst danach eingerichtet wurde oder eine andere Sitzung beziehungsweise Weiterleitung aktiv blieb, lässt sich aus dem veröffentlichten Ablauf nicht klären.
eine echte Google-Nachricht, eine Adresse von Google Sites und eine Schweizer Rufnummer. Keines davon bestätigt für sich den Inhalt. Automatisch erzeugte Systemmeldungen können missbraucht werden, wenn frei benennbare Felder ungeprüft als vermeintliche Supportinformation erscheinen.
Quellen
Über dieses Format: Für unsere Kurzmeldungen sammeln und prüfen wir aktuelle Entwicklungen aus verlässlichen Quellen. Nach der redaktionellen Bearbeitung werden die Meldungen über unser eigenes Mimikama-Kurzmeldungs-System veröffentlicht. Daher können mehrere Beiträge denselben Veröffentlichungszeitpunkt tragen.
