Die Analysten des Threat Lab von KnowBe4 haben im Zuge der Amazon Prime Big Deal Days einen starken Anstieg ausgeklügelter Phishing-Kampagnen festgestellt, bei denen sich die Angreifer als Amazon ausgeben. Kriminelle nutzen das gestiegene Transaktionsvolumen, die Kaufbegeisterung und das Gefühl der künstlich erzeugten Dringlichkeit aus, um Verbraucher mit gefälschten Bestellbestätigungen, Benachrichtigungen über Lieferausfälle, Warnungen vor Kontosperrungen und falschen Prämienangeboten zu täuschen.
Ihr oberstes Ziel ist die Übernahme von Konten, das Ausspähen von Zahlungskartendaten und die Verbreitung von Malware. Das Erkennen dieser betrügerischen Taktiken, bevor auf „Bestätigen” geklickt wird, könnte den Unterschied zwischen dem Erhalt eines Rabatts und der Gefährdung der persönlichen Daten ausmachen.
Die Sicherheitsforscher fanden nun heraus, dass die Zahl der Amazon-Identitätsbetrugsversuche von Ende August bis September im Vorfeld des Prime Day um 188 Prozent anstieg. Innerhalb eines Zeitraums von drei Wochen vor Beginn der Prime Day-Kampagne wurden mehr als 700 neue Domains mit Amazon-Bezug registriert.
Die umfangreichsten Kampagnen nutzten Themen rund um Sicherheitswarnungen für Konten oder Aktualisierungen zur Bestelllieferung und verzeichneten durchschnittlich 86 Phishing-Angriffe pro Kampagne. 75 Prozent der Angriffe waren polymorph und änderten Anzeigenamen, Betreffzeilen oder Absenderdomains, um einer Erkennung zu entgehen. Technische Verschleierungstechniken nutzten 64 Prozent, darunter Null-Breiten-Leerzeichen oder versteckte Zeichen, um herkömmliche E-Mail-Filter zu umgehen. Mehr als 95 Prozent der Angriffe basierten auf Links, die zu gefälschten Zahlungsportalen oder Seiten zum Ausspähen von Zugangsdaten führten. Die Angreifer ahmten echte Logos, Aktionsschaltflächen und Haftungsausschlüsse in der Fußzeile nach, um die Empfänger zu täuschen.
Aufschlüsselung der weltweiten Angriffsmotive:
| Angriffsmotiv | Anteil an den weltweiten Angriffen |
| Amazon Prime billing / account renewal / login detected | 31% |
| Kostenloses Geschenk oder Prämie | 29% |
| Lieferbenachrichtigung | 25% |
| Zeitlich begrenztes Angebot | 15% |
Während Kampagnen im Großen und Ganzen opportunistisch sind und in großem Umfang breit gestreut werden, anstatt individuell ausgerichtet zu sein, passen die Angreifer ihre Köder an die lokalen sprachlichen Erwartungen, Verbrauchergewohnheiten und Bedenken an.
USA (Schwerpunkt: Konto und Abrechnung):
Die Mehrzahl von 76 Prozent der Amazon-Angriffe in den USA konzentrieren sich auf Abrechnungsprobleme oder Kontoverlängerungen, um Angst vor einer Dienstunterbrechung auszulösen.
Japan (Kontoüberprüfung und technische Verschleierung):
In Japan werden Sicherheitshinweise mit hoher Dringlichkeit von neu erstellten, ähnlich aussehenden Domains verwendet. In der Regel wird weiße Schrift auf weißem Hintergrund verwendet, um automatisierte Sicherheitsscanner zu täuschen.
Frankreich (lokale zeitlich begrenzte Angebote):
Während etwa 75 Prozent der weltweiten Amazon-Angriffe auf Englisch oder Japanisch erfolgen, erhielten französische Ziele über 90 Prozent dieser Angriffe in einer ins Französische übersetzten Version, in der exklusiver Zugang oder zeitlich begrenzte Angebote angeboten wurden.
Großbritannien (Liefer- und Paketfallen):
Hier liegt ein starker Fokus auf dringende logistische Lockangebote und Benachrichtigungen über verpasste Paketzustellungen, die Nutzer dazu verleiten, auf Links zur Adressüberprüfung zu klicken.
Deutschland (Liefer- und Paket-Fallen):
In Deutschland waren 85 Prozent der Angriffe auf Lieferungen ausgerichtet. Interessanterweise war Deutschland Ende September (27.–29.) auch Ziel einer groß angelegten Kampagne japanischer Angriffe. Als Anzeigename wurde „Amazon.co.jp“ verwendet, in dem unsichtbare Zeichen versteckt waren, um den Angriff zu verschleiern.
- Beispiele für häufig verwendete Betreffzeilen:
- Ihre Bestellung wurde zugestellt | kommt heute an
- Einstellungen für die erneute Zustellung eines zurückgesendeten Pakets
„Da die Prime Big Deal Days näher rücken, setzen Cyberkriminelle stark auf unsere Angst, etwas zu verpassen“, sagt Lucy Gee, Lead Threat Lab-Analystin bei KnowBe4. „Das Wichtigste, was Verbraucher tun können, ist, kurz innezuhalten, bevor sie klicken. Wenn eine E-Mail warnt, dass Ihr Konto gesperrt ist, Ihre Zahlung fehlgeschlagen ist oder Sie einen kostenlosen Preis gewonnen haben, nutzen Sie die Links in dieser Nachricht nicht. Rufen Sie direkt die offizielle Amazon-App oder -Website auf, um Ihren Kontostatus zu überprüfen, fahren Sie mit der Maus über Links, um die echte Webadresse zu überprüfen, und denken Sie daran: Wenn ein Angebot zu gut erscheint, um wahr zu sein, ist es das mit ziemlicher Sicherheit auch.“
Wichtige Empfehlungen für Verbraucher
Zu verstehen, wie Cyberkriminelle diese Fallen aufstellen, ist schon die halbe Miete. So schützt man seine Zugangsdaten beim Einkaufen in dieser Prime-Saison.
- Absender und URLs überprüfen: Sicherstellen, dass E-Mails ausschließlich von @amazon.com oder offiziellen länderspezifischen Subdomains stammen.
- Direkt aufrufen: Niemals auf Links wie „Zahlungsdaten aktualisieren“ oder „Prämie einlösen“ in einer E-Mail klicken. Immer über die offizielle Amazon-App oder durch direkte Eingabe der Adresse im Browser auf Konten zugreifen.
- Drucktaktiken erkennen: Bei Countdown-Timern, Warnungen vor fehlgeschlagenen Lieferungen oder Behauptungen über eine bevorstehende Kontosperrung misstrauisch sein.
- Linkziele überprüfen: Mit dem Mauszeiger über Links fahren, bevor darauf geklickt wird, um nach gefälschten Domains mit Bindestrichen (z. B. amazon-support-login.com) zu suchen.
- MFA und Passkeys nutzen: Multi-Faktor-Authentifizierung aktivieren, damit kompromittierte Zugangsdaten ohne sekundäre Verifizierung nicht verwendet werden können.
- Verdächtige Nachrichten sofort melden.
Weiterführende Informationen und weitere Beispiele finden Sie hier: https://blog.knowbe4.com/amazon-prime-day-phishing-scams-defend-data


