{"id":328918,"date":"2026-08-30T00:02:27","date_gmt":"2026-08-29T22:02:27","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=328918"},"modified":"2026-08-28T16:34:50","modified_gmt":"2026-08-28T14:34:50","slug":"kalender-phishing-ueber-ics-dateien","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/08\/30\/kalender-phishing-ueber-ics-dateien\/","title":{"rendered":"Kalender-Phishing \u00fcber ICS-Dateien"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Beim Thema Phishing denken die meisten Leute an E-Mails, die Opfer auf entsprechende Seiten locken und zur Herausgabe sensibler Informationen verleiten sollen. Phishing funktioniert aber auch \u00fcber Kalender und Besprechungseinladungen mittels .ics-Dateien. Barracuda zeigt, wie Angreifer dies ausnutzen, um auf Konten der Opfer zuzugreifen.<\/p>\n<p><!--more--><\/p>\n<p>Viele Menschen denken bei Phishing an eine sch\u00e4dliche E-Mail mit einem verd\u00e4chtigen Link oder Anhang. Doch Angreifer beschr\u00e4nken sich immer seltener bei Angriffen nur auf den Posteingang. Stattdessen missbrauchen sie zunehmend auch vertrauensw\u00fcrdige Gesch\u00e4ftsanwendungen wie Kalender und Besprechungseinladungen.<\/p>\n<p>Modernes Kalender-Phishing funktioniert, weil Besch\u00e4ftigte ihre Kalender immer h\u00e4ufiger auch f\u00fcr gesch\u00e4ftliche Abl\u00e4ufe nutzen, zum Beispiel Deadlines, Schulungen und Unternehmensmitteilungen. Da Kalendereintr\u00e4ge also l\u00e4ngst nicht mehr nur f\u00fcr Besprechungen verwendet werden, wirkt auch ein Eintrag ohne eigentlichen Besprechungstermin v\u00f6llig normal.<\/p>\n<h2>Phishing-Angriffe \u00fcber Kalendereinladungen<\/h2>\n<p>Eine typische Phishing-Kampagne beginnt mit einer einfachen E-Mail, die eine Kalendereinladung als .ics-Datei enth\u00e4lt. Das iCalendar-Format (.ics) wurde entwickelt, damit sich Termininformationen zwischen Outlook, Google Kalender, Apple Kalender und anderen Plattformen synchronisieren lassen. Um diese Interoperabilit\u00e4t zu erm\u00f6glichen, k\u00f6nnen Kalenderdateien zahlreiche Informationen, darunter URLs, benutzerdefinierte Metadatenfelder und Anh\u00e4nge, enthalten.<\/p>\n<p>Das bietet Angreifern zahlreiche M\u00f6glichkeiten, die sie missbrauchen k\u00f6nnen. Sie k\u00f6nnen beispielsweise Phishing-Inhalte in Terminbeschreibungen platzieren, Links in Ortsfeldern einbetten, sch\u00e4dliche Anh\u00e4nge hinzuf\u00fcgen oder HTML-formatierte Inhalten nutzen, um \u00fcberzeugende Mitteilungen zu erstellen, die wie interne Kommunikation wirken. Da sich diese Inhalte in den Metadaten des Kalendereintrags und nicht im Text der E-Mail befinden, pr\u00fcfen Sicherheitsmechanismen sie m\u00f6glicherweise weniger gr\u00fcndlich.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone\" title=\"Kalender-Phishing\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/08\/Barracuda-Kalender-Phishing-1.png\" alt=\"Kalender-Phishing\" width=\"634\" height=\"332\" \/>Die gef\u00e4lschten Kalendereinladungen werden weniger gr\u00fcndlich von Sicherheitsmechanismen gepr\u00fcft (Copyright: Barracuda)<\/p>\n<p>Die Phishing-E-Mail selbst enth\u00e4lt oft kaum mehr als eine Betreffzeile, die auf einen routinem\u00e4\u00dfigen Gesch\u00e4ftsprozess verweist. \u00d6ffnet der Empf\u00e4nger die Termineinladung, zeigt der Kalender direkt in den Termin eingebettete Inhalte an, etwa Bilder oder QR-Codes. Diese Inhalte wirken zun\u00e4chst legitim, f\u00fchren Betroffene jedoch auf eine gef\u00e4lschte Anmeldeseite, die von den Angreifern kontrolliert wird.<\/p>\n<p>Dieser Prozess l\u00e4uft h\u00e4ufig \u00fcber eine Adversary-in-the-Middle-(AiTM)-Phishing-Plattform. Wenn der Nutzer seine Zugangsdaten eingibt und die Multi-Faktor-Authentifizierung (MFA) abschlie\u00dft, k\u00f6nnen die Angreifer den Benutzernamen, das Passwort und die Authentifizierungsdaten der Sitzung abgreifen und damit auf das Konto zugreifen.<\/p>\n<h2>Worauf Sicherheitsteams achten sollten<\/h2>\n<p>Wirksame E-Mail-Sicherheit erfordert Transparenz \u00fcber die gesamte Angriffskette hinweg und darf sich nicht nur auf den Zeitpunkt der E-Mail-Zustellung beschr\u00e4nken. Unternehmen sollten Kalendereinladungen daher als aktive Inhalte behandeln und .ics-Dateien genauso sorgf\u00e4ltig pr\u00fcfen wie herk\u00f6mmliche Anh\u00e4nge.<\/p>\n<p>Zu den empfohlenen Ma\u00dfnahmen geh\u00f6ren die Implementierung von Phishing-resistenten MFA-Verfahren wie FIDO2 oder WebAuthn, die Einf\u00fchrung von Richtlinien f\u00fcr bedingten Zugriff, die \u00dcberwachung von Sitzungen und Funktionen zur schnellen Aufhebung von Sitzungen. Ebenso wichtig sind Ma\u00dfnahmen, die verd\u00e4chtiges Anmeldeverhalten und den Missbrauch von Tokens erkennen.\u00a0Weitere Informationen finden sich in diesem <a href=\"https:\/\/blog.barracuda.com\/2026\/08\/06\/calendar-invite-phishing-ics-files\" target=\"_blank\" rel=\"noopener\">Blog-Beitrag<\/a>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Beim Thema Phishing denken die meisten Leute an E-Mails, die Opfer auf entsprechende Seiten locken und zur Herausgabe sensibler Informationen verleiten sollen. Phishing funktioniert aber auch \u00fcber Kalender und Besprechungseinladungen mittels .ics-Dateien. Barracuda zeigt, wie Angreifer dies ausnutzen, um auf &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/08\/30\/kalender-phishing-ueber-ics-dateien\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-328918","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328918","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=328918"}],"version-history":[{"count":1,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328918\/revisions"}],"predecessor-version":[{"id":328920,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328918\/revisions\/328920"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=328918"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=328918"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=328918"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}