Google Kalender Einladung Phishing: So erkennen Sie die Falle

Wenn Sie eine Google Kalender Einladung zu einer vermeintlichen Zahlung, einer Sprachnachricht oder einem rechtlichen Dokument erhalten, sollten Sie den enthaltenen Link nicht anklicken. Es handelt sich dabei um eine raffinierte Phishing-Kampagne namens „Nyasher“, die darauf abzielt, Ihre Google-Zugangsdaten und sogar Ihre Zwei-Faktor-Authentifizierung in Echtzeit zu stehlen.
Inhalt
Kurz gesagt
Die Betrüger nutzen echte Google-Dienste wie Google Drive oder share.google für Weiterleitungen, um Ihre Sicherheit zu täuschen. Dadurch können sie Passwörter und Sicherheits-Codes (wie SMS oder „Tap Yes“-Bestätigungen) abfangen und Ihre gesamte Google-Sitzung übernehmen.
Woran erkenne ich eine gefälschte Google Kalender Einladung?
Wie Mimikama berichtet, nutzen die Angreifer Köder, die Neugier oder Druck erzeugen. Typische Themen der Einladungen sind unbezahlte Rechnungen, wichtige Sprachnachrichten oder gerichtliche Schreiben. Ein besonders tückisches Merkmal dieser Kampagne ist die technische Umsetzung der Links.
Die ersten Links in der Kette führen oft über legitime Google-Adressen wie share.google oder Google Drive. Dies dient dazu, Sicherheitsfilter zu umgehen, da diese Domains als vertrauenswürdig gelten. Erst nach der Weiterleitung landen Sie auf der Infrastruktur der Kriminellen. Dass die URL am Anfang der Kette echt aussieht, ist also kein Beweis für die Sicherheit der Zielseite. Die Angreifer tauschen ihre Köderdomains zudem laufend aus, um Entdeckung zu vermeiden.
So prüfen Sie selbst, ob die Nachricht echt ist
Da die Betrüger echte Dienste als Sprungbrett nutzen, reicht ein kurzer Blick auf den Anfang der Webadresse nicht aus. Gehen Sie stattdessen so vor:
- Link-Ziel prüfen: Am Computer können Sie mit der Maus über den Link fahren (ohne zu klicken), um die Zieladresse unten im Browser anzuzeigen. Am Smartphone können Sie den Link lange gedrückt halten, um die Vorschau der URL zu sehen. Achten Sie darauf, ob nach der ersten Google-Adresse eine völlig fremde Domain folgt.
- Absender hinterfragen: Auch wenn die Einladung scheinbar von Kontakten stammt, mit denen Sie bereits interagiert haben, kann dies manipuliert sein. Erwarten Sie keine Rechnungen oder rechtlichen Dokumente via Kalender-Einladung.
- Login-Weg kontrollieren: Geben Sie niemals Ihre Daten ein, nachdem Sie über einen Link in einer Einladung auf eine Anmeldeseite gelangt sind.
- Sicherer Zugang: Öffnen Sie Ihren Kalender oder Ihr Google-Konto ausschließlich über die offizielle App auf Ihrem Smartphone oder indem Sie die Adresse accounts.google.com selbst in die Adresszeile Ihres Browsers eintippen.
Schon geklickt oder Daten eingegeben? So gehen Sie vor
Falls Sie bereits auf den Link geklickt oder Ihre Anmeldedaten eingegeben haben, müssen Sie sofort handeln, da die Angreifer Ihre Sitzung übernehmen können. Folgen Sie diesem Notfallplan:
- Passwort ändern: Ändern Sie sofort Ihr Google-Passwort über ein sicheres Gerät.
- Sitzungen beenden: Gehen Sie in Ihrem Google-Konto auf Sicherheit > Ihre Geräte > Alle Geräte verwalten. Melden Sie alle Geräte ab, die Ihnen nicht bekannt vorkommen oder die Sie nicht aktuell nutzen.
- Zwei-Faktor-Einstellungen prüfen: Kontrollieren Sie unter Sicherheit > Bestätigung in zwei Schritten, ob die Angreifer neue Sicherheitsmethoden oder Telefonnummern hinzugefügt haben.
- Bank informieren: Falls Sie im Zuge des Phishings auch Zahlungsdaten eingegeben haben, kontaktieren Sie umgehend Ihre Bank oder nutzen Sie den Sperr-Notruf 116 116.
- Anzeige erstatten: Melden Sie den Vorfall der Onlinewache der Polizei Ihres Bundeslandes.
- Verbraucherzentrale nutzen: Sie können verdächtige E-Mails oder Informationen zum Vorfall an den Phishing-Radar der Verbraucherzentrale weiterleiten (phishing@verbraucherzentrale.nrw).
Wie kann ich mich dauerhaft schützen?
Die Kampagne „Nyasher“ ist technisch darauf ausgelegt, auch SMS-Codes oder die „Tap Yes“-Bestätigung abzufangen. Es gibt jedoch Schutzmechanismen, die gegen diese Methode resistenter sind. Google empfiehlt die Nutzung von Passkeys oder physischen FIDO-Sicherheitsschlüsseln. Diese sind direkt an die tatsächliche Website der Anmeldung gebunden. Ein Phishing-Server kann diese Schlüssel nicht einfach „durchschleusen“, da die Hardware erkennt, dass die Domain nicht die echte Google-Seite ist.
Fazit
Google Kalender Einladungen können eine gefährliche Falle sein, da sie echte Google-Weiterleitungen nutzen, um Vertrauen zu erschleichen. Vertrauen Sie niemals einem Login-Fenster, das sich nach einem Klick auf einen Kalender-Link öffnet, und nutzen Sie nach Möglichkeit Passkeys für Ihren Kontozugriff.
Häufige Fragen
Kann Phishing mein Google-Konto trotz Zwei-Faktor-Authentifizierung stehlen?
Ja. Die „Nyasher“-Kampagne fungiert als Live-Proxy. Das bedeutet, sie leitet Ihre Passwörter und auch die Bestätigungscodes (SMS oder App-Bestätigung) in Echtzeit an die Angreifer weiter, sodass diese Ihre Sitzung übernehmen können.
Warum sieht der Link in der Einladung wie ein echter Google-Link aus?
Die Betrüger nutzen die offiziellen Weiterleitungsdienste von Google (wie Google Drive), um den ersten Teil der URL legitim erscheinen zu lassen. Erst nach der ersten Weiterleitung landen Sie auf der gefälschten Seite.
Was sind Passkeys und schützen sie vor diesem Betrug?
Passkeys sind eine moderne, sicherere Form der Anmeldung. Da sie kryptografisch an die echte Webseite gebunden sind, können sie bei einer Phishing-Seite nicht verwendet werden, was sie deutlich sicherer gegen diese Art von Angriff macht.
Nach einer Meldung von Mimikama vom 2.10.2026. Text und Anleitung stammen von SchlauImNetz.
Kostenlos · Sonntags · jederzeit abbestellbar
Der SchlauImNetz-Wochenbrief
Einmal pro Woche die neuen Warnungen und Anleitungen in Ihrem Postfach – kurz zusammengefasst, damit Sie nichts Wichtiges verpassen.
Als Dankeschön: unsere Sicherheits-Checkliste zum Ausdrucken.
Weiterlesen
Sicherheit
Windows 11: Sicherung auf externe Festplatte erstellen
Erfahren Sie, wie Sie unter Windows 11 Ihre Dateien und das gesamte System auf einer externen Festplatte sichern…
Sicherheit
iOS 26 Sicherheitslücke: Warum Sie jetzt auf iOS 27 aktualisieren müssen
iOS 26 weist eine Schwachstelle in der Grafik-Engine auf. Erfahren Sie, warum Sie jetzt auf iOS 27 aktualisieren müssen, um Ihr…
Sicherheit
FritzBox WLAN-Passwort ändern: So lösen Sie Verbindungsprobleme
Ihr WLAN geht nach einem Stromausfall nicht mehr? So ändern Sie das FritzBox WLAN-Passwort und stellen Ihr Netzwerk Schritt für…