KI-gestütztes Phishing-Kit stattet Kriminelle innerhalb von 10 Minuten mit Werkzeugen zur Kontoübernahme aus

| 7. Oktober 2026
KI-gestütztes Phishing-Kit stattet Kriminelle innerhalb von 10 Minuten mit Werkzeugen zur Kontoübernahme aus

Im August Malwarebytes Ein Forschungsteam berichtete über ein neues, bösartiges Komplettpaket, mit dem nahezu jeder einen ausgeklügelten Online-Betrug starten kann. Das Paket bestand nicht nur aus einer gefälschten Website. Es vereinte Kommandozentrale, Opferverfolgung und administrative Tools in einem sofort einsatzbereiten Paket und reduzierte so die für den Betrug erforderlichen technischen Kenntnisse.

Die Entdeckung verdeutlicht ein wichtiges Merkmal der Cyberkriminalität: Kriminelle müssen ihre Infrastruktur nicht unbedingt von Grund auf selbst aufbauen. Stattdessen können sie fertige Dienstleistungen erwerben, die ihnen einen Großteil der komplexen Arbeit abnehmen.

Das gleiche Muster ist auch beim Phishing weit verbreitet. Betrügerische E-Mails beschränken sich längst nicht mehr auf schlecht geschriebene, leicht zu erkennende Phishing-Versuche. Cyberkriminelle nutzen mittlerweile umfassende, abonnementbasierte Plattformen, die überzeugende Angriffe so einfach machen wie die Anmeldung für einen monatlichen Dienst.

Eines der gefährlichsten Beispiele für diesen Trend ist BlueKit , ein Phishing-as-a-Service (PhaaS)-Toolkit, das zur Automatisierung und Skalierung von Kontoübernahmen entwickelt wurde.

BlueKit ermöglicht es Angreifern, ganze Phishing-Kampagnen über ein einziges Dashboard zu verwalten, ohne dass dafür tiefgreifende technische Kenntnisse erforderlich sind.

 BlueKit-Thread in einem Untergrundforum für Cyberkriminalität
 BlueKit-Thread in einem Untergrundforum für Cyberkriminalität
„petrushka“ (russisch für Petersilie), der Betreiber von BlueKit
„petrushka“ (russisch für Petersilie), der Betreiber von BlueKit

Ursprung von BlueKit

Der Malwarebytes Das Forschungsteam verfolgt die Entwicklung von BlueKit seit dem ersten Auftauchen des Dienstes in einem prominenten Cyberkriminalitätsforum im April.

Anstatt lediglich die anfänglichen Fähigkeiten zu dokumentieren, verfolgten unsere Forscher die Entwicklung des Dienstes im Laufe der Zeit und beobachteten, wie er sich entwickelte und was seine wachsenden Fähigkeiten für Cyberkriminelle bedeuten könnten.

Das Angebot von „BlueKit“ durch den Bedrohungsakteur „petrushka“
BlueKit wird vom Bedrohungsakteur „petrushka“ angeboten.

Eine Vorlagenbibliothek für bekannte Marken 

Stand September verfügt BlueKit über eine umfangreiche Vorlagenbibliothek, die 97 verschiedene Marken in 176 Varianten unterstützt. Die Betreiber des Dienstes beschreiben diese Phishing-Seiten wie folgt: 

„Pixelgenau und mit einem Klick einsatzbereit.“

Das Angebot von „BlueKit“ (erweitert)
Das Angebot von „BlueKit“ (erweitert)

BlueKit-Website
BlueKit-Website
Liste der Phishing-Kits auf der Website von BlueKit
Liste der Phishing-Kits auf der Website von BlueKit

Unsere Analyse zeigt, dass die Plattform sowohl Verbraucher- als auch Geschäftskundenplattformen im Visier hat. Zu ihren Phishing-Kit-Vorlagen gehören:

  • Verbraucherdienstleistungen: Vorlagen, die große Anbieter imitieren, einschließlich Amazon Booking.com, Google/Gmail und Apple.
  • Finanzen und Kryptowährung: Vorlagen, die Finanzinstitute wie American Express und die Bank of America sowie zahlreiche Kryptowährungsbörsen imitieren.
  • Soziale Medien und Kommunikation: Vorlagen, die große Social-Media-Plattformen wie TikTok imitieren, Facebook , Und X Die
  • Generative KI-Plattformen: Vorlagen, die entwickelt wurden, um Anmeldedaten für Dienste wie OpenAI und Anthropic zu stehlen.

Nachfolgend eine Videodemonstration einer Phishing-Seite, die sich als Anbieter der Krypto-Wallet Trezor ausgibt:

Neben Angriffen auf Endverbraucher stellt BlueKit auch eine akute Bedrohung für Unternehmen dar, da es die notwendigen Werkzeuge für gezielte Angriffe auf Unternehmens-Logins bereitstellt. 

Unser Team hat Unterstützung für kritische Geschäftsinfrastrukturen und Single Sign-On (SSO)-Gateways gefunden. Dazu gehören CRM- und Marketing-Automatisierungsplattformen wie Salesforce und HubSpot, Entwicklungs- und Versionskontrollumgebungen wie GitHub sowie Sicherheitsdienste wie Check Point, Citrix, Cloudflare und Cisco.

Geschäftsorientierte Phishing-Vorlagen auf der Website von BlueKit
Geschäftsorientierte Phishing-Vorlagen auf der Website von BlueKit

Ein Toolkit, das sich ständig aktualisiert

Eine der interessanten Eigenschaften von BlueKit ist, dass die Entwickler ständig neue Funktionen hinzufügen, ähnlich wie ein seriöses Softwareunternehmen Updates für seine Anwendungen veröffentlicht.

Am 26. Juli nutzte das BlueKit-Team beispielsweise seinen offiziellen Telegram-Kanal, um ein bevorstehendes Upgrade anzukündigen: einen integrierten SMS-Sender. Knapp einen Monat später, am 10. August, wurde die Veröffentlichung bekanntgegeben.

Das neue Tool ermöglicht es Betrügern, Textnachrichten direkt vom BlueKit-Dashboard aus zu versenden. Neben Phishing-E-Mails können Angreifer nun auch problemlos betrügerische SMS (sogenannte „Betrugs-SMS“) verschicken. smishing ”), um Menschen dazu zu verleiten, auf schädliche Links zu klicken.

Die Betreiber geben an, dass das Update Angreifern sogar die Verwendung lokaler US-Telefonnummern ermöglicht, wodurch die Nachrichten vertrauenswürdiger wirken könnten. Es bietet ihnen eine völlig neue, hocheffektive Möglichkeit, Betrugsmaschen über ein einziges Kontrollpanel zu verbreiten.

SMS-Absenderankündigung im Telegram-Kanal von BlueKit
SMS-Absenderankündigung im Telegram-Kanal von BlueKit
SMS-Sendermodul auf der BlueKit-Website
SMS-Sendermodul auf der BlueKit-Website

Die Entwickler von BlueKit konzentrieren sich jedoch nicht nur auf die Integration neuer Funktionen wie dem SMS-Versand. Sie arbeiten auch kontinuierlich im Hintergrund an der Verbesserung ihres Kernprodukts. Ein Update im September beispielsweise optimierte die Vorlagen für gefälschte Websites, sodass diese noch überzeugender wirken, und verbesserte die versteckte Technologie, mit der Sitzungen abgefangen und verwaltet werden.

BlueKit-Updates vom September
BlueKit-Updates vom September

Drei Wege, wie BlueKit Betrügern das Phishing erleichtert

Nachdem wir die Entwicklung von BlueKit beobachtet und seine Fähigkeiten analysiert hatten, identifizierte unser Forschungsteam drei Wege, wie der Dienst die Hürde für die Durchführung ausgeklügelter Phishing-Angriffe senkt: das Einrichten einer Website, das Erfassen des Kontozugangs und die Verwendung von KI zur Unterstützung des Angriffs.

1. Schnelle Einrichtung

BlueKit ist ein „einfach zu installierender“ Phishing-Dienst, der verdeutlicht, wie schnell sich ausgefeilte Phishing-Infrastrukturen bereitstellen lassen. 

Laut den Betreibern kann ein Angreifer innerhalb von etwa 10 Minuten eine Domain verbinden und eine Phishing-Website erstellen. Das günstigste Abonnement kostet 250 US-Dollar für sieben Tage, und ein Angreifer könnte potenziell innerhalb weniger Minuten vom Kauf des Dienstes zum Start einer ausgeklügelten Phishing-Kampagne gelangen.

Beschreibung des einfachen Einrichtungsverfahrens von BlueKit
Beschreibung des einfachen Einrichtungsverfahrens von BlueKit

2. Mehr als nur Passwortdiebstahl

Die meisten Menschen stellen sich Phishing als Betrug vor, bei dem ein Betrüger sie dazu bringt, Benutzernamen und Passwort preiszugeben. BlueKit geht jedoch weit über einfache Datendiebstähle hinaus.

Im Hintergrund sammelt dieses Tool heimlich ein komplettes digitales Profil Ihres Computers, einschließlich Geräte-Fingerabdruck, Cookie-Sitzungen und sogar Passkeys. 

Geräte-Fingerabdruck: BlueKit erfasst Ihre IP-Adresse, Details zu Ihrem Webbrowser und Gerätemerkmale. Zusammen bilden Details wie Bildschirmgröße, Betriebssystem und versteckte Hardwareeinstellungen einen „Fingerabdruck“, der hilft, verschiedene Browser oder Geräte zu unterscheiden.

Viele moderne Sicherheitssysteme suchen nach bekannten Geräten, um zu überprüfen, ob Sie es wirklich sind, der sich anmelden möchte. Indem ein Angreifer diese Hintergrundinformationen zusammen mit Ihrem Passwort stiehlt, kann er Ihr Gerät imitieren und so Sicherheitsüberprüfungen umgehen.

Sitzungscookies: Wenn Sie sich auf einer Website wie Ihrem E-Mail- oder Online-Banking-Konto anmelden, müssen Sie Ihr Passwort nicht jedes Mal erneut eingeben, wenn Sie eine neue Seite öffnen. Stattdessen wird eine kleine Datei, ein sogenannter Sitzungscookie, auf Ihrem Gerät gespeichert, um zu erkennen, dass Sie bereits angemeldet sind.

Stellen Sie sich einen Session-Cookie wie ein VIP-Armband vor, das Sie am Konzerteingang erhalten. Nachdem der Sicherheitsdienst Ihre Eintrittskarte – Ihre Zugangsdaten – überprüft hat, erhalten Sie das Armband. Solange Sie dieses Armband tragen, können Sie das Veranstaltungsgelände frei betreten und verlassen, ohne Ihre Eintrittskarte erneut vorzeigen zu müssen.

Anstatt nur Ihr Ticket zu stehlen, stiehlt BlueKit auch die Das Armband selbst . Sobald ein Angreifer Ihren Session-Cookie abgreift, kann er ihn in seinen Browser einfügen und direkt auf Ihr aktives Konto zugreifen. Er muss weder Ihr Passwort erraten noch einen Zwei-Faktor-Code anfordern. Die Website hält ihn bereits für Sie.

Beschreibung der Datenerfassungsfunktionen von BlueKit
Beschreibung der Datenerfassungsfunktionen von BlueKit
Live-Demos mit echten Referenzen des BlueKit-Teams
Live-Demos mit echten Zugangsdaten, bereitgestellt vom BlueKit-Team

3. Ein integrierter KI-Assistent

Besonders interessant an BlueKit ist derzeit, dass es über eine eigene, integrierte, „regellose“ künstliche Intelligenz verfügt.

Man kann es sich wie eine bösartige Version von ChatGPT vorstellen, die direkt in die Werkzeugkiste von Betrügern integriert ist. Normalerweise verfügen KI-Tools über Sicherheitsfilter, um illegale Handlungen zu verhindern. Die Entwickler von BlueKit haben diese Schutzmechanismen jedoch entfernt und werben damit, dass ihre KI selbst auf „extreme Anfragen“ antwortet und bei „Fragen zum Thema Betrug“ hilft.

Anstatt überzeugende Betrugs-E-Mails von Grund auf neu zu verfassen, kann ein Angreifer einfach die KI bitten, Phishing-E-Mails und gefälschte SMS zu schreiben.

Dies ist eine bahnbrechende Entwicklung. BlueKit verdeutlicht, dass fortschrittliche KI-Funktionen nicht nur legitimen Unternehmen vorbehalten sind. Sie werden als Standardfunktionen in Diensten von Cyberkriminellen integriert und verkauft, wodurch es Angreifern erleichtert wird, äußerst überzeugende Angriffe durchzuführen.

Die beworbenen KI-Fähigkeiten von BlueKit
Die beworbenen KI-Fähigkeiten von BlueKit

Das Unternehmen hinter BlueKit

Die von BlueKit angegebenen Kundenzahlen deuten ebenfalls auf ein potenziell beträchtliches Umsatzpotenzial hin. Am 29. August gaben die Betreiber bekannt, dass der Dienst die Marke von 1.000 Kunden überschritten hat.

Anhand der beworbenen Abonnementpreise lässt sich das bisher erzielte potenzielle Umsatzvolumen veranschaulichen, die tatsächliche Verteilung der Abonnements ist jedoch unbekannt.

BlueKits Ankündigung, mehr als 1.000 Kunden zu haben
BlueKits Ankündigung, mehr als 1.000 Kunden zu haben
  • Wenn alle 1.000 Kunden ein 7-Tage-Abonnement zum Preis von 250 Dollar erwerben würden: 250.000 Dollar Bruttoeinnahmen.
  • Wenn alle 1.000 Kunden ein 30-Tage-Abonnement zum Preis von 940 Dollar erwerben würden: 940.000 Dollar Bruttoeinnahmen.
  • Wenn die Käufe ungefähr gleichmäßig auf die 7-Tage- (250 $), 14-Tage- (480 $) und 30-Tage- (940 $) Abonnements aufgeteilt würden: Etwa 557.000 $ Bruttoeinnahmen.

Dies sind zwar hypothetische Berechnungen, aber die Zahlen veranschaulichen dennoch eindrucksvoll die wirtschaftlichen Aspekte von Phishing-as-a-Service: Betreiber können potenziell Hunderttausende von Dollar an Einnahmen generieren, indem sie anderen Kriminellen den Zugang zu ihrer Infrastruktur verkaufen. 

Die von BlueKit beworbenen Abonnementpreise
Die von BlueKit beworbenen Abonnementpreise

Was das für Sie bedeutet

Phishing hat sich längst weiterentwickelt und beschränkt sich nicht mehr nur auf offensichtliche Betrugsseiten mit Tippfehlern und unscharfen Logos. BlueKit kombiniert überzeugende Anmeldeseiten, einen integrierten KI-Assistenten und den Abonnementzugang zu Tools, für die früher fundierte technische Kenntnisse erforderlich waren. 

Dienste wie diese erleichtern den Start ausgeklügelter Phishing-Angriffe und ermöglichen es Betrügern, innerhalb von nur 10 Minuten einen äußerst überzeugenden, individuell angepassten Phishing-Angriff von Grund auf zu erstellen.

Letztendlich bedeuten Dienste wie BlueKit, dass hochentwickelte, äußerst raffinierte Cyberangriffe nicht länger auf Eliten beschränkt sind. hackers Sie sind jetzt schnell, günstig und für jeden zugänglich, der ein paar Dollar übrig hat.

Eine elegante Formulierung und ein bekanntes Branding sind kein Beweis dafür, dass eine Nachricht oder eine Anmeldeseite echt ist. 

  • Öffnen Sie die App oder Website selbst. Wenn Sie in einer Nachricht zur Anmeldung aufgefordert werden, verwenden Sie die offizielle App oder ein gespeichertes Lesezeichen anstelle des Links in der E-Mail oder Nachricht.
  • Überprüfen Sie die Website-Adresse, bevor Sie sich anmelden. Betrüger verwenden oft täuschend ähnliche Adressen mit kleinen Rechtschreibänderungen (sogenanntes Typosquatting). Ein Passwort-Manager kann helfen, da er Anmeldedaten nur auf der korrekten Website automatisch ausfüllt. Malwarebytes Browser Guard kann Phishing-Seiten blockieren. 
  • Verwenden Sie nach Möglichkeit Passwörter und lassen Sie die Zwei-Faktor-Authentifizierung aktiviert. Dies sind weiterhin wertvolle Schutzmaßnahmen, obwohl einige Phishing-Techniken Sitzungen auch nach Abschluss der Anmeldung abfangen können. 
  • Falls Sie sich über einen verdächtigen Link angemeldet haben, sichern Sie Ihr Konto über die offizielle App oder Website. Ändern Sie Ihr Passwort, überprüfen Sie Ihre Kontoaktivitäten und melden Sie sich von allen Sitzungen ab.

Profi-Tipp: Malwarebytes Scam Guard kann Ihnen auch dabei helfen, eine verdächtige Nachricht zu bewerten, bevor Sie darauf reagieren.


CNET-Auszeichnung „Editors' Choice“ 2026

Laut CNET.Lesen Sie den Testbericht →


Über den Autor