
KI automatisiert Phishing — neue Angriffswellen auf Microsoft 365
KI-Sprachsynthese automatisiert erstmals großflächig Voice-Phishing-Angriffe. Laut einer neuen Studie auf arXiv können moderne Sprachmodelle voll funktionierende Vishing-Kampagnen ohne menschliche Operatoren durchführen. Das bedeutet: Attacken werden skalierbar, billiger, schwerer zu blockieren.
Parallel dazu dokumentiert The Hacker News zwei konkrete Bedrohungen: Ein Entwickler ließ eine Live-Phishing-Operation auf einem öffentlich erreichbaren Server (Python HTTP-Server auf Port 8080) mit aktiviertem Directory Listing laufen — durch Zufall wurde die gesamte Infrastruktur für Evilginx-basierte Microsoft-365-Angriffe offengelegt. Zeitgleich startete das PhaaS-Netzwerk Forg365 Kampagnen mit Geräte-Code-Phishing, Adversary-in-the-Middle-Session-Theft und KI-gestützten Bot-Evasion-Techniken gegen 365-Nutzer.
Die Gegenseite formiert sich: Dark Reading berichtet von ScamBuster, einem Open-Source-System, das KI einsetzt, um Opfer-Personas anzunehmen und mit Phishing-Operatoren zu interagieren. Damit sammeln Organisationen und Behörden Daten über Cyberkriminelle — ein erster Ansatz, um die Eskalation zu bremsen.
Warum das für DACH kritisch ist: Deutschsprachige Mittelständler nutzen Microsoft 365 massiv, viele ohne moderne MFA-Erzwingung. KI-automatisierte Voice-Phishing umgeht das klassische "Mensch erkennt Anomalie in E-Mail"-Paradigma. DSGVO-Meldepflicht bei Credential-Leaks bleibt: 72 Stunden ab Kenntnis. Mit PhaaS-Operationen, die täglich neue Evasionsmuster einbauen, wird die Time-to-Detect kritisch. Auch EU-AI-Act-Compliance für Sicherheitstests wird relevanter — wer Red-Teaming mit KI-Phishing durchführt, muss das dokumentieren.
Nächster Schritt: Testen Sie intern, ob Ihre Nutzer auf KI-generierte Voice-Calls reagieren — nicht nur auf Mail-Phishing. Gleichzeitig sollten Sie Logging für Device-Code-Auth (Azure) verschärfen und anomale Gerätezugriffe monitoren. Die 50-Punkte-Red-Team-Checkliste für LLM-Apps zeigt Testmuster für KI-Sicherheit; das Prinzip gilt analog für Phishing-Simulation mit KI. Wer noch kein KI-Pentesting-Programm hat, sollte jetzt damit starten — bevor Ihre Mitbewerber es tun.