Schädliche Google-Anzeigen machen Browser-Tricks zur plattformübergreifenden Tech-Support-Betrugsmasche

Schädliche Google-Anzeigen führten zu gefälschten Browser-Sperren für Windows und macOS. Hunderte Organisationen betroffen.

Schädliche Google-Anzeigen machen Browser-Tricks zur plattformübergreifenden Tech-Support-Betrugsmasche
Malware

Illustration mit KI erzeugt

Hunderte Organisationen waren von der Anzeigenkampagne betroffen

Eine groß angelegte Tech-Support-Betrugsmasche nutzte Google-Anzeigen, um Windows- und macOS-Nutzer auf täuschend echt wirkende, browserbasierte Sperrbildschirme zu leiten. Die Erkenntnisse wurden am 25. September 2026 veröffentlicht, nachdem Forscher die Reichweite der Kampagne auf Hunderte Organisationen und seriöse Websites dokumentiert hatten.

Netskope beobachtete, dass Nutzer aus 619 Kundenorganisationen zwischen dem 31. August und dem 14. September auf die schädlichen Anzeigen klickten. Die Sicherheitsmechanismen des Unternehmens blockierten die Betrugsinhalte. Nach Angaben von Netskope wurde keiner der Nutzer in diesem Datensatz erfolgreich um sein Geld betrogen.

Diese Zahl bildet nur die Aktivitäten ab, die über den Kundenstamm von Netskope sichtbar waren. Wie viele Nutzer tatsächlich betroffen waren – darunter auch Menschen, die den Betrügern möglicherweise Geld gezahlt oder Fernzugriff gewährt haben –, ist nicht bekannt. Die tatsächliche Zahl könnte deutlich höher liegen.

Rund 62 % der betroffenen Organisationen befanden sich in den USA. Japan hatte den zweitgrößten Anteil, gefolgt von Australien.

Die Anzeigen waren breit gestreut und nicht auf verdächtige oder wenig bekannte Websites beschränkt. Sie erschienen auf mindestens 284 seriösen Publisher-Websites, darunter viel besuchte Karten-, Wetter-, Immobilien-, Dokumentenhosting- und Sportdienste. Netskope identifizierte mehr als 250 verschiedene Google-Ads-Kampagnen-IDs, die mit der Operation in Verbindung standen.

Die große Reichweite verschaffte den Betrügern einen entscheidenden Vorteil: Nutzer konnten auf die Masche stoßen, während sie eine vertraute Website besuchten – ohne einen offensichtlichen Hinweis darauf, dass die Anzeige einen Betrugsversuch auslösen würde.

Ein Browser-Locker täuscht einen abgestürzten Computer vor

Die Täter setzen auf einen browserbasierten Locker statt auf eine echte Sperre des Betriebssystems. Sobald ein Nutzer mit der schädlichen Anzeige interagiert, übernimmt die Seite die Anzeige und blendet alarmierende Meldungen ein, denen zufolge der Computer schwer infiziert sei.

Das Verhalten soll die visuellen und praktischen Hinweise verbergen, an denen sich normalerweise erkennen ließe, dass es sich nur um eine Webseite handelt. Die Seite füllt den Bildschirm aus, blendet Adressleiste und Mauszeiger aus, blockiert die Escape-Taste und andere gängige Tastatursteuerungen und verlangsamt den Browser gezielt.

Akustische Signale, blinkende Warnungen und spürbare Verzögerungen verstärken den Eindruck, dass etwas nicht stimmt. Die Seite fordert dazu auf, das Gerät nicht neu zu starten, und zeigt gut sichtbar eine Telefonnummer für einen vermeintlichen technischen Support an.

Wer versucht, den Browser zu schließen, löst möglicherweise stattdessen eine Aktualisierung der betrügerischen Seite aus. Dadurch kann der Eindruck entstehen, dass der Browser nicht mehr unter der eigenen Kontrolle steht.

Die Betrugsseite wartet außerdem auf eine Mausbewegung, bevor sie ihre Warnungen einblendet. Bis der Nutzer mit der Seite interagiert, bleibt das auffälligste schädliche Verhalten verborgen.

Trotz dieser Effekte ist der Computer nicht tatsächlich gesperrt. Die Seite hat das Betriebssystem nicht deaktiviert, und Nutzer können die Kontrolle zurückgewinnen, ohne die angezeigte Nummer anzurufen. Die technischen Einschränkungen sollen vor allem Panik auslösen und eine naheliegende Reaktion wie das Schließen des Tabs oder des Browsers hinauszögern.

Entschlüsselung im Arbeitsspeicher könnte die automatische Erkennung erschweren

Die Betrugsinhalte sind verschlüsselt und werden erst beim Anzeigen im Arbeitsspeicher des Browsers entschlüsselt. Netskope geht davon aus, dass dieses Verfahren in Verbindung mit der verzögerten Aktivierung nach einer Mausbewegung der Kampagne dabei helfen könnte, Endpunktschutzlösungen und möglicherweise auch die Anzeigenprüfungssysteme von Google zu umgehen.

Statische Scanner sehen daher unter Umständen andere Inhalte als jene, die einem Nutzer nach einer Interaktion tatsächlich angezeigt werden. Die verzögerten Warnungen senken außerdem die Wahrscheinlichkeit, dass ein automatisierter Prozess den gesamten Betrugsablauf nachvollzieht – es sei denn, er simuliert realistische Browseraktivitäten.

Die Seiten passen ihr Erscheinungsbild an das jeweilige Betriebssystem an. Windows- und macOS-Nutzer sehen unterschiedliche Darstellungen, sodass Warnungen und Benutzeroberfläche auf dem jeweiligen System glaubwürdiger wirken.

Betroffene Softwareversionen wurden nicht identifiziert, da es sich nicht um eine herkömmliche Produktlücke handelt. Für die Kampagne gibt es weder eine veröffentlichte CVE noch einen Patch oder eine verwundbare Browserversion. Der Angriff nutzt stattdessen das Verhalten von Webseiten, die Verbreitung über Anzeigen und Social Engineering aus.

Konkrete schädliche Domains, Telefonnummern und Kampagnenkennungen wurden in den verfügbaren Informationen nicht offengelegt. Verteidigern steht daher keine veröffentlichte Liste von Indikatoren zur Verfügung, die sie direkt mit Netzwerk- oder Anzeigendaten abgleichen könnten. Hilfreicher sind Verhaltenssignale: unerwartete Vollbildwarnungen, ausgeblendete Browser-Steuerelemente, akustische Signale, blockierte Tastatureingaben, starke Verzögerungen im Browser und die Aufforderung, den „Support“ anzurufen.

Der Anruf ist das eigentliche Ziel

Der Browser-Locker ist nur die erste Stufe. Er soll den Betroffenen einreden, dass sie dringend professionelle Hilfe benötigen, und sie dazu bringen, den Browser zu verlassen und bei einem betrügerischen Callcenter anzurufen.

Wer die angezeigte Nummer anruft, wird möglicherweise unter Druck gesetzt, hohe Gebühren zu zahlen, persönliche Daten preiszugeben oder Fernzugriffssoftware zu installieren. Ein gewährter Fernzugriff kann Dokumente, gespeicherte Zugangsdaten, Nachrichten und andere vertrauliche Informationen offenlegen. Außerdem erhält der Betrüger dadurch eine weitere Gelegenheit, Geld zu fordern.

Für erheblichen Schaden müssen die Täter das Betriebssystem nicht kompromittieren. Wer den Bildschirm für echt hält, kann den Angreifern freiwillig alles geben, was sie wollen.

Menschen mit wenig technischer Erfahrung sind besonders gefährdet – vor allem, wenn die Warnungen Systemoberflächen nachahmen und vertraute Tastenkombinationen nicht funktionieren. Wegen der Reichweite der Anzeigenkampagne sind nicht nur Nutzer gefährdet, die gezielt riskante Websites besuchen.

Eine bestätigte Gesamtzahl der Opfer oder eine zusammengefasste Schadenssumme ist nicht bekannt. Dass Netskope bei seinen geschützten Nutzern keine erfolgreichen Betrugsfälle beobachtete, ist kein Beleg dafür, dass die Kampagne insgesamt gescheitert ist.

Google ermittelt, eine vollständige Entfernung ist aber nicht bestätigt

Google erklärte nicht, warum die Anzeigenprüfsysteme die Kampagnen nicht stoppten, bevor Nutzer mit ihnen in Kontakt kamen. Das Unternehmen bestätigte auch nicht, dass alle zugehörigen Anzeigen entfernt wurden.

Google erklärte, Betrugsmaschen nicht zu dulden. Man untersuche die von den Forschern identifizierten Kampagnen und werde gegen Konten vorgehen, die gegen die Richtlinien verstoßen. Unabhängig davon gab das Unternehmen an, im vergangenen Jahr mehr als 99 % der richtlinienwidrigen Anzeigen bereits vor ihrer Auslieferung blockiert zu haben.

Auch der verbleibende Anteil kann relevant sein, wenn Kampagnen über Hunderte Anzeigen-IDs und seriöse Publisher-Websites verbreitet werden. In diesem Fall dokumentierten die Messungen von Netskope mehr als 250 Kampagnen-IDs. Die Operation war also nicht von einer einzelnen Anzeige oder einem einzelnen Konto abhängig.

Für die Aktivitäten gibt es keine formelle Schweregradbewertung. Gefährlich sind die Kombination aus großer Reichweite, plattformspezifischer Täuschung, Eingriffen in den Browser und dem direkten Druck, die Betrüger zu kontaktieren.

So gewinnen Nutzer sicher wieder die Kontrolle

Wer auf eine solche Seite stößt, sollte die angezeigte Telefonnummer nicht anrufen. Seriöse Technologieunternehmen reagieren auf erkannte Infektionen nicht, indem sie einen Browser in den Vollbildmodus zwingen und den Nutzer auffordern, eine unerbetene Support-Hotline anzurufen.

Unter Windows und macOS sollte es genügen, die Taste Escape mehrere Sekunden lang gedrückt zu halten, um den Vollbildmodus zu beenden und die Tastatursperre der Seite aufzuheben. Anschließend lässt sich der betroffene Tab schließen.

Funktioniert das nicht, können Windows-Nutzer mit Strg-Umschalt-Esc den Task-Manager öffnen und den Browser beenden. Auf dem Mac lässt sich der Browser mit Befehl-Wahl-Esc sofort beenden.

Beim erneuten Start des Browsers sollte die vorherige Sitzung nicht wiederhergestellt werden. Andernfalls könnte sich die Betrugsseite erneut öffnen und die scheinbare Sperre wiederholen.

Wer die Nummer bereits angerufen hat, sollte das Gespräch beenden und keine angeforderte Fernzugriffssoftware installieren. Wurde Fernzugriff gewährt oder wurden persönliche Daten offengelegt, sollte der Vorfall als mögliche Kompromittierung behandelt werden – nicht bloß als unerwünschte Anzeige.

Entscheidend ist: Die Seite versucht, den Verlust der Kontrolle vorzutäuschen. Wird der Browser geschlossen, endet diese Täuschung – ohne dass man bezahlen, Informationen weitergeben oder einem Fremden Zugriff auf das Gerät gewähren muss.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →