Cybersicherheit
Neue CalPhishing-Kampagne macht interne Weiterleitungen zu Ködern für Zugangsdaten

Fortra Intelligence and Research Experts (FIRE) hat eine neue CalPhishing-Kampagne identifiziert, die eine der gewöhnlichsten Handlungen am Arbeitsplatz – das Weiterleiten einer Vertriebsanfrage an den richtigen Kollegen – zu einem Übermittlungsweg für den Diebstahl von Zugangsdaten macht.
Anstatt einen Vertriebsmitarbeiter direkt mit einer verdächtigen unerbetenen E-Mail anzusprechen, wendet sich der Angreifer zunächst an einen Mitarbeiter außerhalb des Vertriebsteams und gibt sich als potenzieller Kunde aus. Die Anfrage wirkt alltäglich: Der Absender möchte mit jemandem verbunden werden, der ein Produkt oder eine Dienstleistung besprechen kann. Sobald der Mitarbeiter antwortet, liefert der Angreifer einen Link zur Terminbuchung und bittet darum, ihn intern weiterzuleiten.
Die weitergeleitete Nachricht erreicht anschließend das eigentliche Ziel mit etwas, das der Angreifer selbst kaum herstellen könnte: der Glaubwürdigkeit eines bekannten Kollegen.
Wie die Vertrauenskette aufgebaut wird
Fortra beschreibt die Technik als eine Form des „gestuften Vertrauensmissbrauchs“. Der Angreifer verlässt sich weder auf ein kompromittiertes Postfach noch auf die überzeugende Nachahmung einer Führungskraft. Stattdessen macht die Kampagne einen ahnungslosen Mitarbeiter zur Vertrauensbrücke.
Die Abfolge beginnt mit einer Anfrage im Stil eines Interessenten, die an eine Person ohne Vertriebsverantwortung geht. Der Mitarbeiter versucht zu helfen und bestätigt, dass die Anfrage an die zuständige Person weitergeleitet werden kann. Daraufhin stellt der Angreifer einen Buchungslink bereit, den der Mitarbeiter an einen Vertriebsmitarbeiter oder ein anderes Ziel in der Geschäftsentwicklung weiterleitet.
Nun sieht die Nachricht nicht mehr wie eine unerbetene externe Kontaktaufnahme aus. Sie wirkt wie eine bereits angebahnte interne Übergabe. Die ursprüngliche Identität des Absenders kann im Verlauf weiterhin sichtbar sein, doch der weiterleitende Mitarbeiter hat faktisch eine soziale Bestätigung geliefert, die die Wachsamkeit des Empfängers senkt.
Das ist die zentrale Neuerung der Kampagne. Klassisches Phishing hängt häufig davon ab, eine Person nachzuahmen, der das Ziel vertraut. Hier bringt der Angreifer eine tatsächlich vertrauenswürdige Person dazu, den Köder unwissentlich zuzustellen.
Die Buchungsseite wird zur Phishingseite
Der weitergeleitete Link öffnet eine scheinbar gewöhnliche Terminplanungsseite. Der Besucher wählt ein verfügbares Datum und eine Uhrzeit aus, was den Eindruck verstärkt, der Ablauf sei legitim und beinahe abgeschlossen.
Erst nach der Zeitauswahl folgt der entscheidende Schritt: eine Anmeldeaufforderung für ein Geschäfts- oder Schulkonto bei Microsoft 365, die angeblich zur Bestätigung oder Synchronisierung des Termins erforderlich ist. Laut Fortra entspricht der beobachtete Ablauf einem Versuch, Microsoft-365-Zugangsdaten abzugreifen.
Die verzögerte Abfrage der Zugangsdaten ist wichtig. Eine Anmeldeaufforderung unmittelbar nach einer unerbetenen E-Mail könnte Misstrauen auslösen. Dieselbe Aufforderung kann weniger ungewöhnlich wirken, nachdem der Benutzer der Weiterleitung eines Kollegen gefolgt ist, eine professionell gestaltete Buchungsseite besucht und einen Termin gewählt hat.
Jede einzelne Handlung ähnelt einem normalen Geschäftsvorgang. Erst die gesamte Kette – von der externen Anfrage über die interne Weiterleitung und Kalenderseite bis zur Authentifizierungsaufforderung – offenbart den Angriff.
Warum reine E-Mail-Abwehr den Angriff übersehen kann
Die Technik nutzt den Unterschied zwischen dem Vertrauen in eine Nachricht und dem Vertrauen in ihr Ziel. Mitarbeiter werden häufig darin geschult, den Absender zu prüfen, auf Nachahmungen zu achten und unerwartete externe E-Mails vorsichtig zu behandeln. Diese Gewohnheiten sind weniger wirksam, wenn der schädliche Link in einem Nachrichtenverlauf ankommt, den ein legitimer Kollege weitergeleitet hat.
Auch die automatische Erkennung kann dadurch erschwert werden. Die ursprüngliche externe Nachricht enthält möglicherweise keinen Anhang, keine offensichtliche Schadsoftware und keine dringende finanzielle Forderung. Der weiterleitende Mitarbeiter ist nicht kompromittiert, und die interne Nachricht wurde tatsächlich über das E-Mail-System der Organisation versandt.
Fortra empfiehlt, bei Untersuchungen den gesamten Weg miteinander in Beziehung zu setzen: die ursprüngliche externe Anfrage, die interne Weiterleitung, den Besuch der Buchungsdomain und alle anschließenden Authentifizierungsaktivitäten. Wird nur eine Phase betrachtet, kann die Kampagne harmlos erscheinen.
Die Ergebnisse unterstreichen außerdem einen breiteren Wandel in der E-Mail-Sicherheit. Angreifer nutzen zunehmend geschäftlichen Kontext und legitime Arbeitsabläufe, statt sich nur auf offensichtlich schädliche Payloads zu verlassen. In einem aktuellen Interview von Unite.AI erläuterte StrongestLayer-CEO Alan LeFort, warum moderne Phishingerkennung immer häufiger geschäftlichen Kontext berücksichtigen muss, anstatt lediglich bekannte Signaturen abzugleichen.
Worauf Organisationen achten sollten
Das deutlichste Warnsignal ist eine Buchungsseite auf einer unbekannten oder sachfremden Domain, die den Besucher nach der Auswahl einer Zeit zur Anmeldung mit einem geschäftlichen Microsoft-365-Konto auffordert. Mitarbeiter sollten an diesem Punkt stoppen und die Besprechungsanfrage über einen bekannten Kommunikationskanal überprüfen.
Sicherheitsteams sollten intern weitergeleitete Links ebenfalls als externe Ziele behandeln, sofern die zugrunde liegende Domain nicht unabhängig überprüft wurde. Die Tatsache, dass ein Kollege eine Nachricht weitergeleitet hat, belegt nicht, dass die verlinkte Website sicher ist.
Werden Zugangsdaten erfolgreich abgegriffen, können Angreifer Zugriff auf geschäftliche E-Mails, sensible Daten und Kundenkommunikation erhalten. Ein kompromittiertes Konto kann anschließend für Betrug, weitere Phishingangriffe, Nachahmung oder seitliche Bewegungen innerhalb der Organisation genutzt werden.
Die praktische Lehre ist eindeutig: Eine interne Weiterleitung kann Glaubwürdigkeit hinzufügen, aber sie kann ein externes Ziel nicht vertrauenswürdig machen. Bei dieser CalPhishing-Variante ist der erste Mitarbeiter nicht das endgültige Ziel. Diese Person ist Teil der Zustellungskette – und gerade die kleine hilfsbereite Handlung macht den späteren Köder überzeugender.












