Phishing gehört weiterhin zu den wirksamsten Einstiegswegen für Cyberangriffe. Der Grund ist einfach: Angreifer müssen nicht immer eine technische Schwachstelle finden. Oft reicht es, einen Menschen dazu zu bringen, auf einen Link zu klicken, Zugangsdaten einzugeben oder eine angeblich dringende Anweisung auszuführen.
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) weist darauf hin, dass Phishing-Nachrichten heute deutlich professioneller wirken können als früher. Informationen aus sozialen Netzwerken, Datenlecks und frei verfügbaren Unternehmensdaten ermöglichen sehr gezielte Nachrichten. Zusätzlich können KI-Werkzeuge Texte sprachlich sauberer, persönlicher und glaubwürdiger machen.
Was ist Social Engineering?
Beim Social Engineering wird nicht zuerst der Computer angegriffen, sondern das Verhalten eines Menschen. Angreifer nutzen typische menschliche Eigenschaften wie Hilfsbereitschaft, Vertrauen, Stress, Neugier oder Respekt vor Autorität. Ein Anruf eines angeblichen Administrators, eine dringende Nachricht der Geschäftsführung oder eine gefälschte Microsoft-365-Anmeldung können Teil eines solchen Angriffs sein.
Besonders gefährlich ist, dass ein Angriff nicht immer sofort auffällt. Ein gestohlenes Kennwort kann zunächst unbemerkt genutzt werden, um E-Mails mitzulesen, Kontakte auszuwerten oder weitere Angriffe vorzubereiten.
Typische Warnzeichen
- Ungewöhnlicher Zeitdruck: „Sofort bezahlen“, „Konto wird gesperrt“ oder „Bitte heute noch bestätigen“.
- Unerwartete Anmeldung: Ein Link führt zu einer Microsoft-, Bank- oder Cloud-Anmeldung, obwohl Sie diese nicht selbst gestartet haben.
- Geänderte Zahlungsdaten: Ein angeblicher Lieferant meldet plötzlich eine neue Bankverbindung.
- Ungewöhnliche Anweisung: Ein Vorgesetzter fordert per E-Mail Gutscheinkarten, eine geheime Überweisung oder die Weitergabe von Zugangsdaten.
- Link und Absender passen nicht zusammen: Der sichtbare Name wirkt vertraut, die tatsächliche Adresse oder Domain jedoch nicht.
Warum Schulungen allein nicht reichen
Awareness ist wichtig, aber kein Mensch erkennt jede perfekte Fälschung. Deshalb empfehlen Sicherheitsbehörden einen mehrschichtigen Schutz. Das Ziel ist nicht, Fehler vollständig zu verhindern, sondern dafür zu sorgen, dass ein einzelner Fehler nicht direkt zu einem schweren Sicherheitsvorfall führt.
1. Mehrfaktor-Authentifizierung aktivieren
Selbst wenn ein Passwort gestohlen wird, erschwert MFA die Kontoübernahme erheblich. Für besonders wichtige Konten sollten möglichst phishing-resistente Verfahren eingesetzt werden.
2. E-Mail-Schutz technisch verbessern
Spam- und Malware-Filter, sichere DNS-Konfigurationen sowie SPF, DKIM und DMARC helfen dabei, gefälschte Absender und schädliche Nachrichten früher zu erkennen. Sie ersetzen keine Aufmerksamkeit, reduzieren aber die Zahl der gefährlichen Nachrichten im Postfach.
3. Kritische Prozesse mit einem zweiten Kanal bestätigen
Neue Bankverbindungen, ungewöhnliche Überweisungen oder die Herausgabe sensibler Informationen sollten nie ausschließlich über eine einzelne E-Mail bestätigt werden. Ein kurzer Rückruf über eine bereits bekannte Telefonnummer kann einen großen Schaden verhindern.
4. Rechte begrenzen
Nutzer sollten nur die Berechtigungen besitzen, die sie für ihre Arbeit tatsächlich benötigen. Wird ein Konto kompromittiert, begrenzt dieses Prinzip den möglichen Schaden.
5. Sicherheitsvorfälle einfach meldbar machen
Mitarbeiter müssen wissen, an wen sie sich bei einer verdächtigen Nachricht wenden können. Wichtig ist eine Kultur, in der eine schnelle Meldung wichtiger ist als die Frage, wer möglicherweise einen Fehler gemacht hat. Je früher ein verdächtiger Klick oder eine Anmeldung bekannt wird, desto schneller können Kennwörter geändert, Sitzungen beendet und Systeme geprüft werden.
Ein praktisches Beispiel
Eine Mitarbeiterin erhält eine E-Mail, die scheinbar von einem bekannten Geschäftspartner stammt. Darin wird auf eine „aktualisierte Rechnung“ verwiesen. Der Link führt auf eine Seite, die optisch wie Microsoft 365 aussieht. Nach Eingabe der Zugangsdaten erscheint lediglich eine Fehlermeldung. Für den Nutzer wirkt das wie ein technisches Problem. Tatsächlich wurden die Zugangsdaten bereits an den Angreifer übertragen.
Mit MFA, einer schnellen Meldung an die IT und einer Überprüfung der aktiven Anmeldesitzungen kann aus diesem Vorfall eine kleine Störung statt eines großen Sicherheitsproblems werden.
Fazit
Phishing lässt sich nicht nur durch „genauer hinschauen“ lösen. Gute Cybersecurity kombiniert Menschen, Prozesse und Technik: geschulte Mitarbeiter, klare Freigabeprozesse, MFA, E-Mail-Schutz, begrenzte Rechte und eine schnelle Reaktion auf verdächtige Ereignisse. Gerade für kleine Unternehmen ist dieser mehrschichtige Ansatz oft deutlich wirksamer als eine einzelne teure Sicherheitslösung.
Quellen und weiterführende Informationen:
BSI: E-Mail-Sicherheit und Phishing – https://www.bsi.bund.de/
NCSC: Phishing attacks – defending your organisation – https://www.ncsc.gov.uk/guidance/phishing
Titelbild: Glenn Carstens-Peters / Unsplash.