Der Begriff Phishing ist ein Sammelname für einen Trick, der seit Jahrzehnten funktioniert: Eine Nachricht gibt sich als jemand aus, dem der Empfänger vertraut, und bringt ihn dazu, etwas zu tun – einen Link zu öffnen, ein Passwort einzugeben, eine Überweisung freizugeben, einen Anhang zu starten. Das BSI beschreibt das Muster nüchtern: gefälschte Absender, sorgfältig nachgeahmte Websites, Links hinter gut gestalteten Schaltflächen, gern mit verkürzten Adressen, damit das Ziel nicht sofort sichtbar ist.
Was sich verändert hat, ist die Qualität. Texte ohne Rechtschreibfehler, mit korrekter Anrede und passendem Anlass sind heute die Regel, nicht die Ausnahme. Der Kanal hat sich erweitert: Neben der E-Mail stehen SMS (Smishing), Anrufe und QR-Codes auf Briefen oder Rechnungen (Quishing). Und das Ziel hat sich verschoben – vom einzelnen Passwort zum Zugang ins Firmennetz, über den später eine Verschlüsselung folgt, oder zur einzelnen, gut getarnten Überweisung.
Für ein mittelständisches Haus ist das keine Frage der Technik allein. Die meisten Angriffe brechen an Stellen, die mit Abläufen zu tun haben: Wer darf eine Bankverbindung ändern, auf welchem Weg wird ein Zahlungsauftrag bestätigt, wer merkt eine Anmeldung aus dem Ausland, wie alt ist die letzte Sicherung, die ein Angreifer nicht erreicht. Die Vertiefungen dieses Bereichs nehmen sich diese Stellen einzeln vor.
Vier Angriffsmuster, die im Mittelstand ankommen
Gemessen an dem, was in Erstgesprächen nach Vorfällen vorliegt, und an den Suchanfragen, mit denen Betroffene danach suchen.
- Zugangsdaten-PhishingEine Nachricht, die zur Anmeldung bei Microsoft 365, beim Paketdienst oder bei der Bank auffordert. Das Ziel ist das Passwort – und mit ihm das Postfach, aus dem der nächste Angriff verschickt wird.
- CEO-Fraud und gefälschte RechnungenEine E-Mail im Namen der Geschäftsführung oder eines Lieferanten, die eine eilige Überweisung oder eine neue Bankverbindung verlangt. Keine Schadsoftware, nur Vertrauen und Zeitdruck.
- Quishing und SmishingDer Link steckt in einem QR-Code auf einem Brief oder in einer SMS. Er wird mit dem Telefon geöffnet – außerhalb von E-Mail-Filter und Firmenrechner.
- RansomwareDer Zugang aus einem der ersten drei Muster wird genutzt, um sich im Netz auszubreiten, Sicherungen zu suchen und am Ende Server zu verschlüsseln – oft verbunden mit der Drohung, gestohlene Daten zu veröffentlichen.
Wo ein Angriff bricht – fünf Stellen und was sie kosten
Die Spalte „Aufwand“ ist eine Größenordnung aus der Praxis, keine Pauschale. Jede Zeile hat eine eigene Vertiefung.
| Stelle | Was dort passiert | Was bricht | Aufwand |
|---|---|---|---|
| Posteingang | Absenderprüfung (SPF, DKIM, DMARC), Filter, Kennzeichnung externer Mails | gefälschte Absender aus fremden Domains, die eigene Domain als Absender | Tage, einmalig |
| Mensch | Schulung mit echten Beispielen, eine Meldetaste, keine Schuldzuweisung | die Nachricht, die jeder Filter durchlässt | Stunden je Quartal |
| Abläufe | Rückruf auf bekannter Nummer bei Bankdatenänderung, Vier-Augen-Prinzip bei Überweisungen | CEO-Fraud, gefälschte Rechnungen | eine Anweisung, sofort |
| Zugang | Mehrfaktor-Anmeldung, Warnung bei Anmeldungen aus dem Ausland | gestohlene Passwörter werden wertlos | Tage, einmalig |
| Netz und Sicherung | Angriffserkennung rund um die Uhr, Sicherung außer Haus mit Sperrfrist, geprobte Rücksicherung | Ausbreitung, Verschlüsselung, Erpressung | laufender Betrieb |
Tiefer im Thema
Die Vertiefungen dieses Bereichs und die Nachbarseiten, auf denen Angriffserkennung, Notfall und Meldepflichten schon beschrieben sind.
- Phishing erkennenDie Merkmale, die auch bei perfekten Texten bleiben – Absender, Link, Anlass, Druck. Mit Quishing und Smishing.Ansehen →
- CEO-FraudGefälschte Chefs und gefälschte Rechnungen – und die eine Regel, die fast jeden Fall verhindert.Ansehen →
- Wie ein Ransomware-Angriff abläuftVom ersten Zugang bis zur Verschlüsselung – die Phasen und wo man sie unterbricht.Ansehen →
- Die ersten 24 StundenWas im Ernstfall in welcher Reihenfolge zu tun ist – und was man auf keinen Fall tun sollte.Ansehen →
- Phishing-Check (Werkzeug)Link oder Absender einfügen, nicht klicken – der Check zeigt Domain und Tarnungen, ohne etwas aufzurufen.Ansehen →
- Notfallkarte (Werkzeug)Erstmaßnahmen und Telefonnummern Ihres Hauses auf einer Karte zum Ausdrucken.Ansehen →
- Störung: Auf einen Phishing-Link geklicktPasswort, Sitzungen, Mehrfaktor – die nächste halbe Stunde.Ansehen →
- Störung: Dateien verschlüsseltWas in der ersten Stunde zu tun ist – und was nicht.Ansehen →
- Angriffserkennung (MXDR)Wer nachts merkt, dass sich jemand im Netz bewegt – und eingreift.Ansehen →
- IT-NotfallRufkette, erste Stunde, geprobter Wiederanlauf.Ansehen →
Häufige Fragen
- Woran erkenne ich eine Phishing-Mail, wenn sie keine Fehler mehr enthält?
- An dem, was sie verlangt, nicht an der Sprache. Eine Aufforderung, sich anzumelden, Daten zu bestätigen, eine Zahlung zu ändern oder einen Anhang zu öffnen – unter Zeitdruck und außerhalb des gewohnten Ablaufs – ist das Merkmal, das bleibt. Dazu kommen Absenderadresse und Linkziel, die sich prüfen lassen. Die Vertiefung „Phishing erkennen“ geht die Merkmale einzeln durch.
- Was tue ich, wenn ich auf einen Phishing-Link geklickt habe?
- Ruhe bewahren und in dieser Reihenfolge handeln: Passwort des betroffenen Kontos von einem anderen Gerät aus ändern, Mehrfaktor-Anmeldung prüfen, die IT informieren, den Rechner vom Netz nehmen, wenn ein Anhang geöffnet wurde. Wer die IT sofort informiert, gibt ihr die Zeit, die ein Angreifer sonst nutzt. Die Störungsseite zum geklickten Link beschreibt die Schritte.
- Sollte man bei Ransomware zahlen?
- Das ist eine Entscheidung der Geschäftsführung im Einzelfall, mit Rechtsberatung und Ermittlungsbehörden. Zahlen garantiert weder den Schlüssel noch, dass gestohlene Daten nicht veröffentlicht werden, und es finanziert den nächsten Angriff. Wer eine Sicherung hat, die der Angreifer nicht erreicht hat, muss die Frage gar nicht stellen. Darauf zielt die Vorbereitung.
- Muss ein Phishing-Vorfall gemeldet werden?
- Das hängt davon ab, was passiert ist. Wurden personenbezogene Daten verletzt, verlangt Artikel 33 A1_DSGVO in der Regel eine Meldung an die Aufsichtsbehörde binnen 72 Stunden. Einrichtungen, die unter NIS2 fallen, melden erhebliche Sicherheitsvorfälle nach § 32 BSIG binnen 24 Stunden in einer Erstmeldung. Die Vertiefung zu den Meldepflichten ordnet das.
- Reicht eine Schulung im Jahr?
- Selten. Wirksam ist, was regelmäßig und konkret ist: kurze Einheiten mit echten Beispielen aus dem eigenen Posteingang, eine einfache Meldetaste und eine Kultur, in der ein gemeldeter Fehlklick gelobt und nicht bestraft wird. Das schützt mehr als ein jährlicher Pflichtfilm.
Quellen und Nachweise
- BSI: Passwortdiebstahl durch Phishing – gefälschte Absender, nachgeahmte Websites, verkürzte Links · Bundesamt für Sicherheit in der Informationstechnikamtlich
- BSI: Social Engineering – der Mensch als Schwachstelle · Bundesamt für Sicherheit in der Informationstechnikamtlich
- BSI: Ransomware-Angriffe – Verschlüsselung gegen Lösegeld · Bundesamt für Sicherheit in der Informationstechnikamtlich
- BSI: Die Lage der IT-Sicherheit in Deutschland (Lageberichte) · Bundesamt für Sicherheit in der Informationstechnikamtlich
- § 32 BSIG – Meldepflichten (Erstmeldung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussmeldung nach einem Monat) · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- Verordnung (EU) 2016/679 (A1_DSGVO), Artikel 33 (Meldung an die Aufsichtsbehörde binnen 72 Stunden) und Artikel 34 (Benachrichtigung der Betroffenen) · Amtsblatt der Europäischen Unionamtlich

