Phishing
Phishing (abgeleitet von „Fishing“ nach Passwörtern, mit Anlehnung an „Phreaking“) ist eine Form des Cyberangriffs, bei der Kriminelle versuchen, durch gefälschte Websites, E-Mails oder Kurznachrichten an vertrauliche Daten von Nutzern zu gelangen. Im Fokus stehen meist Passwörter, Kreditkartennummern, PINs oder TANs. Die Angreifer geben sich dabei als vertrauenswürdige Absender aus (z. B. Banken, Online-Shops, soziale Netzwerke oder Kollegen), um das Opfer zur Preisgabe der Daten zu bewegen.
Das Grundprinzip: Social Engineering
Phishing basiert weniger auf technischen Hacking-Methoden, sondern vor allem auf Social Engineering – der Manipulation des menschlichen Verhaltens. Die Angreifer nutzen psychologische Hebel aus:
- Dringlichkeit: „Ihr Konto wird sonst gesperrt!“
- Angst: „Unerlaubter Zugriff festgestellt!“
- Gier/Neugier: „Sie haben gewonnen!“ oder „Sehen Sie sich diese Fotos an.“
- Autorität: Die Nachricht scheint von einer offiziellen Stelle (Polizei, Chef, Bank) zu kommen.
Häufige Angriffsvektoren
Der typische Ablauf
- Köder (Bait): Der Nutzer erhält eine Nachricht, die dringendes Handeln erfordert.
- Der Link: Die Nachricht enthält einen Link, der echt aussieht (z. B.
www.paypal-security.comstattpaypal.com) oder durch URL-Kürzer verschleiert wird. - Die Fake-Website: Der Klick führt auf eine täuschend echte Kopie der Original-Website (Logos, Layout, Texte sind identisch).
- Dateneingabe: Der Nutzer wird aufgefordert, sich „zur Sicherheit“ neu einzuloggen oder Daten zu aktualisieren.
- Diebstahl: Die eingegebenen Daten werden an die Betrüger gesendet. Oft wird der Nutzer danach zur echten Seite weitergeleitet, um den Betrug zu verschleiern.
- Missbrauch: Die gestohlenen Daten werden für Kontoplünderungen, Identitätsdiebstahl oder den Verkauf im Darknet genutzt.
Erkennungsmerkmale
Obwohl Phishing-Mails immer besser werden, gibt es oft Warnsignale:
- Dringlicher Tonfall: Aufforderung zu sofortigem Handeln unter Druck.
- Falsche Anrede: „Sehr geehrter Kunde“ statt Ihres Namens (bei Massen-Mails).
- Absenderadresse: Der angezeigte Name stimmt, aber die echte E-Mail-Adresse ist verdächtig (z. B.
stattDiese E-Mail-Adresse ist vor Spambots geschützt! Zur Anzeige muss JavaScript eingeschaltet sein. @amazon.de). - Rechtschreibfehler: Ungewöhnliche Formulierungen oder Grammatikfehler (oft durch Übersetzungsprogramme).
- Link-Ziel: Beim Darüberfahren mit der Maus (ohne Klicken!) zeigt der Browser eine andere URL an als im Text steht.
- Ungewöhnliche Anhänge: Rechnungen oder Mahnungen als
.zip,.exeoder makro-behaftete Office-Dokumente.
Schutzmaßnahmen
Für Nutzer:
- Misstrauen: Bei unerwarteten Mails mit Links niemals klicken.
- Prüfung: Absenderadresse genau ansehen. Links nicht klicken, sondern die Website manuell im Browser eingeben.
- Zwei-Faktor-Authentifizierung (2FA): Aktivieren Sie 2FA überall dort, wo es möglich ist. Selbst wenn das Passwort gestohlen wird, kommen Betrüger ohne den zweiten Faktor (App, Token) nicht hinein.
- Updates: Browser und Antivirensoftware aktuell halten (sie erkennen viele Phishing-Seiten).
- Passwort-Manager: Diese Tools füllen Passwörter nur auf der korrekten Domain automatisch aus. Passt die Domain nicht, bleibt das Feld leer – ein starkes Warnsignal.
Für Unternehmen:
- Filter: Einsatz von Spam- und Phishing-Filtern im E-Mail-Gateway.
- DMARC/SPF/DKIM: Technische Protokolle einrichten, um E-Mail-Spoofing der eigenen Domain zu verhindern.
- Sensibilisierung: Regelmäßige Schulungen und simulierte Phishing-Tests für Mitarbeiter.
Rechtliche Lage
Phishing ist strafbar. In Deutschland fallen die Handlungen unter Computerbetrug (§ 263a StGB), Datenhehlerei (§ 202d StGB) und Ausspähen von Daten (§ 202a StGB). Auch das Erstellen der Fake-Websites und der Missbrauch der Identität sind strafbare Handlungen.
Fazit
Phishing bleibt eine der größten Bedrohungen im Internet, da es die menschliche Psyche angreift statt nur technische Lücken. Der beste Schutz ist eine gesunde Portion Skepsis: „Wenn es zu gut (oder zu dringend) aussieht, um wahr zu sein, ist es das meistens auch.“

