Google-sicherheitslücke: phishing-attacke nutzt pwa-trick aus

Eine raffinierte Phishing-Kampagne zielt direkt auf die Sicherheit von Google-Konten ab. Angreifer nutzen eine Progressive Web App (PWA), um Zugangsdaten, Zwei-Faktor-Codes und sensible Geräteinformationen zu stehlen. Die Attacke kombiniert Social Engineering mit Funktionen, die auf den ersten Blick legitim erscheinen.

Wie die pwa nutzer täuscht

Wie die pwa nutzer täuscht

Die Cyberkriminellen verwenden eine gefälschte Domain, die eine offizielle Google-Konto-Schutzseite imitiert. Nutzer werden zu einem vierstufigen Sicherheitsprozess geführt, der sie auffordert, erweiterte Berechtigungen zu erteilen und eine bösartige PWA zu installieren. Progressive Web Apps können direkt aus dem Browser installiert und wie eigenständige Programme ausgeführt werden – eine Täuschung, die ihre Glaubwürdigkeit verstärkt.

Die Malwarebytes-Forscher haben festgestellt, dass die PWA Kontakte, Echtzeitstandortdaten und den Inhalt der Zwischenablage extrahieren kann. Darüber hinaus agiert sie als Netzwerk-Proxy und Portscanner, um interne Geräte zu identifizieren und Daten über den Browser der Opfer weiterzuleiten. Ein besonderes Augenmerk liegt auf der Abfangung von One-Time-Passwords (OTPs), die per SMS verschickt werden.

Die PWA beantragt den Zugriff auf Benachrichtigungen, um gefälschte Warnmeldungen anzuzeigen und Nutzer dazu zu bewegen, die App erneut zu öffnen und weitere Daten preiszugeben. Zusätzlich wird ein Android-APK-File als „kritikelles Sicherheitsupdate“ verbreitet. Dieses erfordert erstaunlich viele Berechtigungen – bis zu 33 – darunter Zugriff auf SMS, Anrufprotokolle, Mikrofon und Accessibility-Dienste. Im Hintergrund lauert ein angepasstes Keyboard, ein Notifikationsreader und Mechanismen, die die Deinstallation erschweren.

Google selbst warnt vor solchen Methoden. Sicherheitsprüfungen erfolgen nicht über Pop-ups oder die Aufforderung zur Installation zusätzlicher Software von externen Seiten. Die Kampagne zeigt, wie geschickt Cyberkriminelle moderne Technologien missbrauchen, um Nutzer zu überlisten. Die PWA stellt sich als hilfreicher Dienst dar, während sie im Verborgenen sensible Daten stiehlt.

Die Verbreitung solcher Angriffe verdeutlicht die Notwendigkeit einer erhöhten Nutzerachtsamkeit und robuster Sicherheitsmaßnahmen. Die Kombination aus Social Engineering und der scheinbaren Funktionalität von PWAs schafft eine besonders gefährliche Mischung.