Betrüger kapern den Kundensupport
Eine Beschwerde über einen verspäteten Flug, verlorenes Gepäck oder eine ausstehende Rückerstattung kann in sozialen Netzwerken zum Ausgangspunkt eines Cyberangriffs werden. Forscher von Check Point Exposure Management haben Tausende gefälschte Support-Konten identifiziert, die gezielt nach verärgerten Kunden suchen. Die Angriffe zeigen, wie sich die externe Angriffsfläche von Unternehmen über die eigene IT-Infrastruktur hinaus ausdehnt.

Wer sich öffentlich bei einer Fluggesellschaft über eine Verspätung, verlorenes Gepäck oder eine fehlende Rückerstattung beschwert, erwartet vor allem eines: eine möglichst schnelle Reaktion des Kundendienstes. Genau diese Erwartung machen sich Cyberkriminelle zunutze. Nach Erkenntnissen von Check Point Exposure Management beobachten Betrüger öffentliche Beschwerden in sozialen Netzwerken, geben sich als Mitarbeiter des Kundensupports aus und versuchen, Betroffene in private Kommunikationskanäle zu locken.
Die Forscher beschreiben eine koordinierte Social-Engineering-Kampagne, die eine Schwachstelle ausnutzt, die nicht in Software oder IT-Systemen liegt, sondern an der Schnittstelle zwischen Unternehmen, Marke und Kundenkommunikation. Im Rahmen ihrer Untersuchung nahmen die Experten selbst Kontakt mit Betrügern auf und verfolgten deren Vorgehen von der ersten Interaktion in sozialen Medien über WhatsApp bis hin zu den eingesetzten Zahlungsabläufen.
Tausende gefälschte Konten auf Social Media

Ausgangspunkt der Angriffe ist eine echte Beschwerde eines Kunden. Diese wird öffentlich in einem sozialen Netzwerk gepostet und ist damit auch für potenzielle Angreifer sichtbar. Die Forscher beobachteten, wie gefälschte Support-Konten direkt unter verifizierten Beiträgen von Fluggesellschaften auf verärgerte Kunden reagierten.
Dabei orientieren sich die Betrüger am Auftreten legitimer Kundendienstteams: Sie entschuldigen sich für entstandene Unannehmlichkeiten, bieten Unterstützung an und versuchen anschließend, die weitere Kommunikation aus dem öffentlichen Bereich in einen privaten Chat zu verlagern.
Check Point Exposure Management identifizierte Tausende Konten auf X, Facebook und Instagram, die sich als Fluggesellschaften, Reiseunternehmen, Kundendienstteams oder deren Vertreter ausgaben. Einige verwenden offizielle Markenlogos, Titelbilder und Beschreibungen. Andere setzen auf Bezeichnungen, die einen Bezug zum Kundensupport, zu Reklamationsabteilungen oder Helpdesks herstellen.
Die Dimension des Problems wächst laut Untersuchung weiter. Zwar reichen einzelne der identifizierten Konten bis in die Zeit vor 2024 zurück, die meisten wurden jedoch 2024 oder später eingerichtet. Nach Angaben der Forscher entstehen täglich Hunderte neue Accounts. Parallel dazu beobachten sie neue Betrugsmethoden. Die drei im Report näher dokumentierten Varianten dürften daher lediglich einen Ausschnitt der aktuell eingesetzten Taktiken darstellen.
Für Unternehmen entsteht damit eine Herausforderung, die Check Point dem Exposure Management zuordnet. Die relevante Angriffsfläche endet demnach nicht an den Grenzen der eigenen IT-Infrastruktur. Auch öffentliche Plattformen, auf denen Unternehmen und Kunden miteinander kommunizieren, können für Angriffe missbraucht werden.
Von der Beschwerde zum Zahlungsbetrug
Entscheidend für den Erfolg der Masche ist der Wechsel vom öffentlichen zum privaten Kommunikationskanal. Reagiert ein Kunde auf das vermeintliche Support-Konto, fragen die Betrüger zunächst Informationen wie Telefonnummer und Buchungsdetails ab. Anschließend soll die Unterhaltung beispielsweise über WhatsApp fortgeführt werden.
Wie weit der Angriff danach gehen kann, dokumentierten die Forscher, indem sie selbst mit mehreren dieser Konten kommunizierten. Dabei stießen sie auf drei unterschiedliche Varianten.
In einem Fall verlangte ein Betrüger den vollständigen Namen, die E-Mail-Adresse, Buchungsdetails, Angaben zur Reklamation und Informationen über die Kosten der Reise. Anschließend erhielten die Forscher die Nachricht, ihre Reklamation sei genehmigt worden. Im weiteren Verlauf der Untersuchung stießen sie auf eine unvollendete Überweisung über 500 US-Dollar, die mit den zuvor angegebenen Informationen verbunden war. Um die Transaktion fortzusetzen, wurden Kreditkartendaten und weitere persönliche Informationen verlangt.

Bei einem zweiten Betrugsversuch stellten die Angreifer eine Entschädigung von 1.200 US-Dollar in Aussicht. Danach wurden die Forscher zu einer internationalen Zahlungsplattform weitergeleitet. In einer dritten Variante kam ein Google-Formular mit der Bezeichnung „COMPENSATION/REFUND APPLICATION“ zum Einsatz. Darüber sollten persönliche Informationen und Kreditkartendaten abgefragt werden.

Das Vorgehen folgt damit einem klaren Prinzip: Die Angreifer treffen auf Kunden in einer Situation, in der diese bereits aktiv nach Unterstützung suchen. Das vermeintliche Support-Konto muss den Kontakt nicht erst initiieren, ohne den Kontext des Betroffenen zu kennen. Die öffentlich sichtbare Beschwerde liefert bereits Informationen über das konkrete Anliegen.
Generative KI könnte Social Engineering skalieren
Einen tatsächlichen Einsatz künstlicher Intelligenz konnten die Forscher bei den untersuchten Konten nicht nachweisen. Die Kampagne zeigt nach ihrer Einschätzung jedoch, wie generative KI diese Form des Social Engineering künftig skalierbarer machen könnte.
Die Angriffe sind auf schnelle und überzeugende Kommunikation angewiesen. Generative KI kann grundsätzlich dabei helfen, Nachrichten im Stil eines Kundenservices zu formulieren, Antworten an konkrete Beschwerden anzupassen, in mehreren Sprachen zu kommunizieren und über zahlreiche parallele Gespräche hinweg konsistente Support-Personas aufrechtzuerhalten.
Besonders relevant ist dabei der öffentliche Charakter der Ausgangssituation. Die Beschwerde eines Kunden enthält bereits Informationen über die betroffene Person und ihr Problem. Diese Angaben könnten mithilfe generativer KI rasch in personalisierte Antworten überführt werden. Betrüger könnten dadurch potenziell mehr Kunden über eine größere Zahl von Marken hinweg ansprechen.
Für Sicherheitsverantwortliche verschiebt sich damit auch die Perspektive auf die zu überwachende Angriffsfläche.

„Die aktuelle Kampagne verdeutlicht eine neue Dimension des Exposure Managements. Wenn Betrüger gefälschte Support-Konten erstellen, um verärgerte Kunden auf private Kanäle wie WhatsApp zu locken und dort gezielt Finanz- und Kreditkartendaten abzugreifen, gerät das Vertrauen in die gesamte Marke unter Beschuss“,
erklärt Daniel Dreier, AVP bei Check Point Exposure Management.
Für Unternehmen reiche es deshalb nicht mehr aus, ausschließlich die interne IT-Infrastruktur abzusichern. Dreier zufolge erfordere wirksamer Schutz eine kontinuierliche Überwachung der externen Angriffsfläche, einschließlich gefälschter Social-Media-Profile und Markenimitationen.
Markenmissbrauch wird zur Aufgabe der IT-Security
Check Point empfiehlt Unternehmen deshalb, die Darstellung ihrer Marken auf sozialen Plattformen zu überwachen und feste Prozesse für den Umgang mit Identitätsbetrug einzurichten. Accounts, die sich als Unternehmen oder deren Mitarbeiter ausgeben, sollten möglichst rasch identifiziert, den Plattformen gemeldet und entfernt werden. Damit soll ihre Möglichkeit eingeschränkt werden, mit Kunden in Kontakt zu treten.
Gleichzeitig sieht der Bericht Handlungsbedarf bei der Aufklärung von Kunden und Mitarbeitern. Unternehmen sollten transparent machen, wie ihre offiziellen Support-Teams kommunizieren, welche Informationen diese tatsächlich abfragen und anhand welcher Merkmale sich legitime Konten überprüfen lassen.
Eine weitere Maßnahme betrifft die Kommunikationswege selbst. Sobald in einem Kundengespräch Buchungsinformationen, Telefonnummern, Zahlungsdaten oder andere sensible Informationen eine Rolle spielen, sollte die Kommunikation auf offizielle Support-Kanäle oder abgesicherte Portale verlagert werden.
Auch die Zusammenarbeit mit den Plattformbetreibern spielt laut Check Point eine Rolle. Unternehmen sollten Kampagnen mit gefälschten Identitäten sowie wiederkehrende betrügerische Aktivitäten melden, um eine schnellere Entfernung der Accounts und eine verstärkte Kontrolle zu unterstützen. Werden Zahlungsdienste für den Betrug missbraucht, empfiehlt der Bericht zudem einen Informationsaustausch mit den betreffenden Zahlungsanbietern. Hinweise auf betrügerische Konten und Transaktionen könnten ihnen dabei helfen, Missbrauch zu erkennen und zu unterbinden.
Die Kampagne macht damit deutlich, wie eng Cybersecurity, Markenführung und Kundenkommunikation inzwischen miteinander verbunden sind. Ein Angreifer benötigt in diesem Szenario keinen Zugriff auf die Systeme einer Fluggesellschaft, um deren Identität für einen Angriff zu instrumentalisieren. Ein überzeugend wirkendes Profil, eine öffentlich sichtbare Beschwerde und der Wechsel auf einen privaten Kommunikationskanal können bereits ausreichen, um den Betrugsversuch einzuleiten.
Für das Exposure Management erweitert sich dadurch das Beobachtungsfeld: Neben internen technischen Risiken rücken externe Signale, gefälschte Profile und Markenimitationen in den Fokus. Check Point Exposure Management kombiniert dazu nach eigenen Angaben interne Telemetriedaten mit externen Signalen aus Open Web, Deep Web und Dark Web, um Transparenz über die gesamte Angriffsfläche einschließlich des Markenrisikos zu schaffen.
it&d business Redaktion





Kommentare