Browser-in-dem-Browser (BitB) - Moderne Phishing-Methode und wirksame Gegenmaßnahmen
Kriminelle nutzen zunehmend die Phishing-Methode "Browser-in-dem-Browser" (BitB), um gefälschte Anmeldefenster innerhalb legitimer Webseiten zu rendern. Dabei wird die gesamte Browser-Benutzeroberfläche - inklusive Adresszeile und Sicherheits-Icon - nachgebildet, sodass Nutzer kaum erkennen können, dass sie sich nicht mehr auf der echten Seite befinden. Die Technik richtet sich vor allem gegen Werbe- und Marketing-Accounts, deren Zugriff auf große Budgets für Angreifer besonders attraktiv ist.
Historische Grundlagen und Technik der BitB-Methode
Die BitB-Technologie wurde bereits 2022 von dem Sicherheitsforscher mr.dox vorgestellt. In seiner ersten Demonstration wurde ein vollständiges, täuschend echtes Browserfenster innerhalb einer Host-Webseite erzeugt, das eine realistische Adressleiste und einen HTTPS-Hinweis enthielt. Diese Grundidee bildet die Basis der heute beobachteten Angriffe, die seitdem deutlich präziser und gefährlicher geworden sind.
Erstmalige Demonstration 2022
- Jahr: 2022
- Forscher: mr.dox
- Kernelement: Nachbildung von Browser-Fenster, Adresszeile und Sicherheitssymbol
Wie BitB funktioniert - gefälschte Browserfenster in Webseiten
Im BitB-Angriff wird ein kompletter Browser-Container als Teil der Ziel-Webseite gerendert. Das Fenster enthält eine gefälschte Anmeldeseite, zum Beispiel für Google-Accounts, und simuliert dabei die URL accounts.google.com sowie das grüne Schloss-Symbol. Da das Fenster nicht vom eigentlichen Browser-Fenster getrennt ist, lässt es sich nicht verschieben oder in der Größe ändern - ein entscheidender Hinweis für aufmerksame Nutzer.
Gut getarnte Fakes
Die Angreifer passen das Phishing-Kit an verschiedene Betriebssysteme (Windows, macOS, iOS, Android) und Browser-Designs an, inklusive Dunkelmodus. Sie nutzen populäre KI-Dienste wie ChatGPT, Gemini, Claude und Perplexity als Köder und versprechen Werbetreibenden Hilfe bei Kampagnen-Planung, Kunden-Recherche und Budget-Optimierung. Sobald das Opfer das gefälschte Fenster öffnet, wird es zur Eingabe von Passwort und MFA-Code aufgefordert.
Echtzeitsteuerung durch menschliche Operateure
Im Gegensatz zu automatisierten Phishing-Kits wird die BitB-Plattform in Echtzeit von menschlichen Angreifern gesteuert. Sie nutzen Socket.IO und Telegram, um den Eingabe-Flow dynamisch anzupassen. Opfer können wiederholt zur Eingabe von Passwörtern, SMS-Codes, Authenticator-Codes, Okta-Push-Bestätigungen, Google-Prompts oder QR-Codes aufgefordert werden. Die Angreifer können die übermittelten Codes akzeptieren, ablehnen oder zurückhalten, bis der gewünschte Zugriff erreicht ist.
- Steuerungs-Technologie: Socket.IO / Telegram
- Jahr der Analyse: 2026
- Erkannt von: Sicherheitsforscher aus der Infrastruktur-Analyse
Zielgruppe - Werbeagenturen und KI-Köder
Die aktuelle Kampagne richtet sich gezielt an Mitarbeiter von Werbeagenturen und Administratoren, die Zugriff auf Werbebudgets mehrerer Kunden besitzen. Durch die Kompromittierung solcher Konten können Angreifer das vorhandene Guthaben für betrügerische Kampagnen ausgeben oder die Accounts an weitere Kriminelle verkaufen. Als Lockmittel dient unter anderem Metas KI-Assistent "Muse", dessen Veröffentlichung die Angreifer innerhalb von acht Tagen mit der Domain museads.ai nachahmten.
- Köder: Meta Muse, gefälschte KI-Dienste, fingierte Stellenangebote, Rückerstattungsseiten
- Zeit zwischen Muse-Veröffentlichung und museads.ai: 8 Tage
- Betroffene Plattformen: Google-Anmeldeseiten, Okta, diverse Authenticator-Apps
Statistiken und Fakten zur BitB-Kampagne
- Identifizierte Domains mit identischer Backend-Infrastruktur: 25 Domains (Island Security, 2026)
- Umgangene MFA-Typen: 6 Typen (SMS-Code, Authenticator-App, Okta Push, Google Prompt, WebAuthn, weitere)
- Übermittelte Passwort-Eingaben auf Phishing-Plattformen: Hunderte (2026)
- Verwendete Technologie-Stacks: Next.js, WebSockets, GitHub-Code (fehlerhaft konfiguriert)
Empfohlene Gegenmaßnahmen - Phishing-resistenter Authentifier (FIDO2/WebAuthn)
Laut den Forschern von Island helfen herkömmliche MFA-Methoden wie OTPs, SMS-Codes oder Push-Benachrichtigungen nicht, weil die Angreifer die eingegebenen Daten in Echtzeit abfangen und weiterleiten können. Der wirksamste Schutz besteht in physischen Sicherheitsschlüsseln, die den WebAuthn- bzw. FIDO2-Standard nutzen. Diese Schlüssel prüfen die echte Host-Domain und können Anfragen nur im Kontext der legitimen URL authentifizieren, wodurch BitB-Angriffe wirkungslos werden.
- Anzahl umgehbarer MFA-Typen: 6 (2026)
- Wirksame Gegenmaßnahme: Physische FIDO2-Sicherheitsschlüssel
- Vorteil: Authentifizierung nur über echte Host-Domain, Immunität gegen gefälschte Browserfenster
Risiken und Gegenargumente
Obwohl die BitB-Methode beeindruckend ist, führt ein erobertes Login nicht automatisch zur vollständigen Kontenkompromittierung. Zusätzliche Schutzmechanismen wie Benutzer-Erkennung, IP-Verifikation oder ungewöhnliche Anmelde-Muster können den Missbrauch verhindern. Passwort-Manager erkennen das BitB-Fenster häufig und blockieren das automatische Ausfüllen, doch Nutzer könnten dies als Fehlfunktion interpretieren und die Daten manuell eingeben - ein weiteres Risiko.
- Kein automatisches Ausfüllen durch Passwort-Manager → mögliche Fehlinterpretation durch Nutzer
- Zusätzliche Schutzschichten (IP-Check, Verhaltens-Analyse) können Missbrauch einschränken
Häufig gestellte Fragen (FAQ)
Warum ist die Phishing-Technik namens "Browser-in-dem-Browser" so schwer zu erkennen?
BitB-Angriffe rendern ein komplett nachgebautes Fenster innerhalb der Webseite, inklusive einer täuschend echten Adresszeile und einem HTTPS-Identifier. Nur durch manuelles Vergrößern oder Verschieben des Fensters - was technisch nicht möglich ist - lässt sich der Betrug sichtbar machen.
Welche Maßnahmen bieten Schutz gegen BitB-Phishing?
Der Einsatz physischer Sicherheitsschlüssel nach dem WebAuthn-/FIDO2-Standard ist die empfohlene Abwehr. Standard-MFA-Methoden wie OTPs, SMS-Codes oder Push-Benachrichtigungen bleiben gefährdet, weil sie in Echtzeit abgefangen werden können.
Wie kann man erkennen, ob ein Fenster Teil eines BitB-Angriffs ist?
Ein BitB-Fenster lässt sich nicht aus der Hauptseite heraus verschieben oder in der Größe ändern. Nutzer sollten außerdem die URL in der Adressleiste des Haupt-Browsers prüfen und nicht nur das eingebettete Fenster.
Fazit
Die Browser-in-dem-Browser-Methode ist ein hochentwickelter Phishing-Ansatz, der seit ihrer ersten Demonstration im Jahr 2022 kontinuierlich verfeinert wurde. Durch die Kombination aus täuschend echter UI-Nachbildung und Echtzeit-Steuerung durch menschliche Angreifer können Passwörter und sämtliche MFA-Codes in Echtzeit erbeutet werden. Die Analyse von Island Security zeigt, dass mindestens 25 Domains dieselbe Backend-Infrastruktur nutzen und dass sechs unterschiedliche MFA-Typen bereits umgangen wurden. Für Unternehmen, insbesondere solche mit Zugang zu Werbebudgets, ist der Einsatz physischer FIDO2-Sicherheitsschlüssel die effektivste Verteidigungslinie. Ergänzend sollten Passwort-Manager, IP-Verifikationen und Verhaltens-Analyse eingesetzt werden, um das Risiko einer vollständigen Kontenkompromittierung zu minimieren.
Weitere Trends
Funktionsumfang, Neuerungen und Sicherheitsaspekte von 7-Zip im Vergleich zur nativen Windows-11-Archivunterstützung
7-Zip gehört zu den weltweit meistgenutzten Open-Source-Packprogrammen. Die aktuelle Windows-Version 26.04 liefert nicht nur höhere Kompressionsraten...
PowerTools-Willkommensbildschirm neu gestaltet: 3D-Warp-Animation mit Windows Composition
Microsoft hat für die Tool-Sammlung PowerToys einen völlig neuen Startbildschirm entwickelt. Das bisherige statische Bild wird durch eine...
Windows 11 Version 26H2: Offizielle Freigabe, Systemanforderungen und Endpoint-Management
Microsoft hat am 29. September 2026 die offizielle Freigabe von Windows 11 Version 26H2 (Build 10.0.26300) angekündigt. Für Unternehmen bedeutet das...