Phishing

 

Phishing (abgeleitet von „Fishing“ nach Passwörtern, mit Anlehnung an „Phreaking“) ist eine Form des Cyberangriffs, bei der Kriminelle versuchen, durch gefälschte Websites, E-Mails oder Kurznachrichten an vertrauliche Daten von Nutzern zu gelangen. Im Fokus stehen meist Passwörter, Kreditkartennummern, PINs oder TANs. Die Angreifer geben sich dabei als vertrauenswürdige Absender aus (z. B. Banken, Online-Shops, soziale Netzwerke oder Kollegen), um das Opfer zur Preisgabe der Daten zu bewegen.

 

Das Grundprinzip: Social Engineering

Phishing basiert weniger auf technischen Hacking-Methoden, sondern vor allem auf Social Engineering – der Manipulation des menschlichen Verhaltens. Die Angreifer nutzen psychologische Hebel aus:

  • Dringlichkeit: „Ihr Konto wird sonst gesperrt!“
  • Angst: „Unerlaubter Zugriff festgestellt!“
  • Gier/Neugier: „Sie haben gewonnen!“ oder „Sehen Sie sich diese Fotos an.“
  • Autorität: Die Nachricht scheint von einer offiziellen Stelle (Polizei, Chef, Bank) zu kommen.
 

Häufige Angriffsvektoren

Methode
Beschreibung
E-Mail-Phishing
Der Klassiker. Massenweise versendete E-Mails mit gefälschtem Absender und Links zu Fake-Websites.
Spear-Phishing
Gezielter Angriff auf eine bestimmte Person oder Firma. Die E-Mail ist individuell formuliert und enthält oft echte Details (Name, Position), um glaubwürdiger zu wirken.
Whaling
Eine Unterart von Spear-Phishing, die sich speziell gegen „große Fische“ (C-Level-Manager, CEOs) richtet, um an hochsensible Firmendaten zu gelangen.
Smishing
Phishing per SMS (Short Message Service). Oft mit Links zu Fake-Paketverfolgungen oder Gewinnspielen.
Vishing
Voice-Phishing per Telefonanruf. Der Betrüger ruft an (oft mit unterdrückter oder gefälschter Nummer) und gibt sich als Support-Mitarbeiter aus, um Daten zu erfragen.
Clone-Phishing
Eine legitime, ранее erhaltene E-Mail wird kopiert, aber der originale Link/Anhang durch einen bösartigen ersetzt und erneut versendet („Erinnerung“).

Der typische Ablauf

  1. Köder (Bait): Der Nutzer erhält eine Nachricht, die dringendes Handeln erfordert.
  2. Der Link: Die Nachricht enthält einen Link, der echt aussieht (z. B. www.paypal-security.com statt paypal.com) oder durch URL-Kürzer verschleiert wird.
  3. Die Fake-Website: Der Klick führt auf eine täuschend echte Kopie der Original-Website (Logos, Layout, Texte sind identisch).
  4. Dateneingabe: Der Nutzer wird aufgefordert, sich „zur Sicherheit“ neu einzuloggen oder Daten zu aktualisieren.
  5. Diebstahl: Die eingegebenen Daten werden an die Betrüger gesendet. Oft wird der Nutzer danach zur echten Seite weitergeleitet, um den Betrug zu verschleiern.
  6. Missbrauch: Die gestohlenen Daten werden für Kontoplünderungen, Identitätsdiebstahl oder den Verkauf im Darknet genutzt.
 

Erkennungsmerkmale

Obwohl Phishing-Mails immer besser werden, gibt es oft Warnsignale:

  • Dringlicher Tonfall: Aufforderung zu sofortigem Handeln unter Druck.
  • Falsche Anrede: „Sehr geehrter Kunde“ statt Ihres Namens (bei Massen-Mails).
  • Absenderadresse: Der angezeigte Name stimmt, aber die echte E-Mail-Adresse ist verdächtig (z. B. Diese E-Mail-Adresse ist vor Spambots geschützt! Zur Anzeige muss JavaScript eingeschaltet sein. statt @amazon.de).
  • Rechtschreibfehler: Ungewöhnliche Formulierungen oder Grammatikfehler (oft durch Übersetzungsprogramme).
  • Link-Ziel: Beim Darüberfahren mit der Maus (ohne Klicken!) zeigt der Browser eine andere URL an als im Text steht.
  • Ungewöhnliche Anhänge: Rechnungen oder Mahnungen als .zip, .exe oder makro-behaftete Office-Dokumente.
 

Schutzmaßnahmen

Für Nutzer:

  • Misstrauen: Bei unerwarteten Mails mit Links niemals klicken.
  • Prüfung: Absenderadresse genau ansehen. Links nicht klicken, sondern die Website manuell im Browser eingeben.
  • Zwei-Faktor-Authentifizierung (2FA): Aktivieren Sie 2FA überall dort, wo es möglich ist. Selbst wenn das Passwort gestohlen wird, kommen Betrüger ohne den zweiten Faktor (App, Token) nicht hinein.
  • Updates: Browser und Antivirensoftware aktuell halten (sie erkennen viele Phishing-Seiten).
  • Passwort-Manager: Diese Tools füllen Passwörter nur auf der korrekten Domain automatisch aus. Passt die Domain nicht, bleibt das Feld leer – ein starkes Warnsignal.
 

Für Unternehmen:

  • Filter: Einsatz von Spam- und Phishing-Filtern im E-Mail-Gateway.
  • DMARC/SPF/DKIM: Technische Protokolle einrichten, um E-Mail-Spoofing der eigenen Domain zu verhindern.
  • Sensibilisierung: Regelmäßige Schulungen und simulierte Phishing-Tests für Mitarbeiter.
 

Rechtliche Lage

Phishing ist strafbar. In Deutschland fallen die Handlungen unter Computerbetrug (§ 263a StGB), Datenhehlerei (§ 202d StGB) und Ausspähen von Daten (§ 202a StGB). Auch das Erstellen der Fake-Websites und der Missbrauch der Identität sind strafbare Handlungen.

 

Fazit

Phishing bleibt eine der größten Bedrohungen im Internet, da es die menschliche Psyche angreift statt nur technische Lücken. Der beste Schutz ist eine gesunde Portion Skepsis: „Wenn es zu gut (oder zu dringend) aussieht, um wahr zu sein, ist es das meistens auch.“