
Viele Nutzer erhalten regelmäßig SMS mit dem Hinweis, ein Paket könne nicht zugestellt werden. Was wie eine harmlose Spam-Nachricht wirkt, entpuppt sich bei genauerem Hinsehen als Teil einer internationalen, professionell organisierten Phishing-Infrastruktur.
Im Zentrum steht die Plattform „Magic Cat“, ein Phishing-as-a-Service-System, das Kriminellen weltweit die Durchführung täuschend echter Betrugsversuche ermöglicht. Die Software generiert Phishing-Webseiten im Design bekannter Paketdienste – in über 130 Ländern, in zahlreichen Sprachen und mit automatisierter Weiterleitung gestohlener Daten. Die Täter verschicken massenhaft SMS, iMessages oder RCS-Nachrichten und können in Echtzeit verfolgen, wie Betroffene ihre persönlichen Daten und Kreditkarteninformationen eingeben. Selbst Löschversuche werden dokumentiert.
Recherchen unter anderem des Bayerischen Rundfunks und internationaler Medien belegen, dass die Spur zu einem mutmaßlichen Hauptakteur nach China führt. In Deutschland wurden seit Ende 2023 bereits fast 20.000 Personen Opfer dieser Masche – teils mit erheblichen finanziellen Schäden.
Datenschutzrechtliche Relevanz
Die Plattform zeigt eindrücklich, wie einfach es geworden ist, automatisierte, skalierbare und gleichzeitig täuschend echte Phishing-Kampagnen umzusetzen. Der Schutz personenbezogener Daten wird dadurch zunehmend erschwert – insbesondere im mobilen Kontext. Da viele Angriffe auf private Geräte zielen, können auch Unternehmensdaten mittelbar betroffen sein, wenn beispielsweise dienstlich genutzte Smartphones oder Tablets nicht ausreichend geschützt sind.
Empfehlungen für Unternehmen und Beschäftigte
-
Sensibilisieren Sie Ihre Mitarbeitenden regelmäßig für typische Phishing-Muster.
-
Prüfen Sie SMS-Nachrichten und Links stets kritisch – insbesondere bei angeblichen Paket- oder Zustellbenachrichtigungen.
-
Nutzen Sie technische Schutzmaßnahmen wie Spam- und URL-Filter, Mobile Device Management (MDM) und eine zentrale App-Überwachung, um dienstliche Endgeräte besser abzusichern.
-
Melden Sie verdächtige Nachrichten und Datenpannen umgehend an Ihre Datenschutzbeauftragte und Ihre IT-Abteilung / Ihren Information Security Officer.
Weiterführende Informationen:
Einen ausführlichen Bericht zur Magic-Cat-Plattform und den Ermittlungen finden Sie in der Recherche des Bayerischen Rundfunks: 🔗 tagesschau.de – Phishing-Betrug durch Magic Cat (zuletzt aufgerufen am 06.05.2025).