Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum
  • 14Jahre

    unternehmerisch im IT-Betrieb, GmbH seit 2020

  • InternationaleExpertise

    Betreuung in Deutschland, Europa und dem Nahen Osten

  • 99,9 %Verfügbarkeit

    der Cloud-Services, je Kalendermonat

  • 15 Min.Reaktionszeit

    im Notfall, rund um die Uhr

  • ISO 27001zertifiziert

    Partner-Rechenzentren in Deutschland

Der Begriff Phishing ist ein Sammelname für einen Trick, der seit Jahrzehnten funktioniert: Eine Nachricht gibt sich als jemand aus, dem der Empfänger vertraut, und bringt ihn dazu, etwas zu tun – einen Link zu öffnen, ein Passwort einzugeben, eine Überweisung freizugeben, einen Anhang zu starten. Das BSI beschreibt das Muster nüchtern: gefälschte Absender, sorgfältig nachgeahmte Websites, Links hinter gut gestalteten Schaltflächen, gern mit verkürzten Adressen, damit das Ziel nicht sofort sichtbar ist.

Was sich verändert hat, ist die Qualität. Texte ohne Rechtschreibfehler, mit korrekter Anrede und passendem Anlass sind heute die Regel, nicht die Ausnahme. Der Kanal hat sich erweitert: Neben der E-Mail stehen SMS (Smishing), Anrufe und QR-Codes auf Briefen oder Rechnungen (Quishing). Und das Ziel hat sich verschoben – vom einzelnen Passwort zum Zugang ins Firmennetz, über den später eine Verschlüsselung folgt, oder zur einzelnen, gut getarnten Überweisung.

Für ein mittelständisches Haus ist das keine Frage der Technik allein. Die meisten Angriffe brechen an Stellen, die mit Abläufen zu tun haben: Wer darf eine Bankverbindung ändern, auf welchem Weg wird ein Zahlungsauftrag bestätigt, wer merkt eine Anmeldung aus dem Ausland, wie alt ist die letzte Sicherung, die ein Angreifer nicht erreicht. Die Vertiefungen dieses Bereichs nehmen sich diese Stellen einzeln vor.

Vier Angriffsmuster, die im Mittelstand ankommen

Gemessen an dem, was in Erstgesprächen nach Vorfällen vorliegt, und an den Suchanfragen, mit denen Betroffene danach suchen.

  • Zugangsdaten-PhishingEine Nachricht, die zur Anmeldung bei Microsoft 365, beim Paketdienst oder bei der Bank auffordert. Das Ziel ist das Passwort – und mit ihm das Postfach, aus dem der nächste Angriff verschickt wird.
  • CEO-Fraud und gefälschte RechnungenEine E-Mail im Namen der Geschäftsführung oder eines Lieferanten, die eine eilige Überweisung oder eine neue Bankverbindung verlangt. Keine Schadsoftware, nur Vertrauen und Zeitdruck.
  • Quishing und SmishingDer Link steckt in einem QR-Code auf einem Brief oder in einer SMS. Er wird mit dem Telefon geöffnet – außerhalb von E-Mail-Filter und Firmenrechner.
  • RansomwareDer Zugang aus einem der ersten drei Muster wird genutzt, um sich im Netz auszubreiten, Sicherungen zu suchen und am Ende Server zu verschlüsseln – oft verbunden mit der Drohung, gestohlene Daten zu veröffentlichen.

Wo ein Angriff bricht – fünf Stellen und was sie kosten

Die Spalte „Aufwand“ ist eine Größenordnung aus der Praxis, keine Pauschale. Jede Zeile hat eine eigene Vertiefung.

StelleWas dort passiertWas brichtAufwand
PosteingangAbsenderprüfung (SPF, DKIM, DMARC), Filter, Kennzeichnung externer Mailsgefälschte Absender aus fremden Domains, die eigene Domain als AbsenderTage, einmalig
MenschSchulung mit echten Beispielen, eine Meldetaste, keine Schuldzuweisungdie Nachricht, die jeder Filter durchlässtStunden je Quartal
AbläufeRückruf auf bekannter Nummer bei Bankdatenänderung, Vier-Augen-Prinzip bei ÜberweisungenCEO-Fraud, gefälschte Rechnungeneine Anweisung, sofort
ZugangMehrfaktor-Anmeldung, Warnung bei Anmeldungen aus dem Auslandgestohlene Passwörter werden wertlosTage, einmalig
Netz und SicherungAngriffserkennung rund um die Uhr, Sicherung außer Haus mit Sperrfrist, geprobte RücksicherungAusbreitung, Verschlüsselung, Erpressunglaufender Betrieb

Tiefer im Thema

Die Vertiefungen dieses Bereichs und die Nachbarseiten, auf denen Angriffserkennung, Notfall und Meldepflichten schon beschrieben sind.

Häufige Fragen

Woran erkenne ich eine Phishing-Mail, wenn sie keine Fehler mehr enthält?
An dem, was sie verlangt, nicht an der Sprache. Eine Aufforderung, sich anzumelden, Daten zu bestätigen, eine Zahlung zu ändern oder einen Anhang zu öffnen – unter Zeitdruck und außerhalb des gewohnten Ablaufs – ist das Merkmal, das bleibt. Dazu kommen Absenderadresse und Linkziel, die sich prüfen lassen. Die Vertiefung „Phishing erkennen“ geht die Merkmale einzeln durch.
Was tue ich, wenn ich auf einen Phishing-Link geklickt habe?
Ruhe bewahren und in dieser Reihenfolge handeln: Passwort des betroffenen Kontos von einem anderen Gerät aus ändern, Mehrfaktor-Anmeldung prüfen, die IT informieren, den Rechner vom Netz nehmen, wenn ein Anhang geöffnet wurde. Wer die IT sofort informiert, gibt ihr die Zeit, die ein Angreifer sonst nutzt. Die Störungsseite zum geklickten Link beschreibt die Schritte.
Sollte man bei Ransomware zahlen?
Das ist eine Entscheidung der Geschäftsführung im Einzelfall, mit Rechtsberatung und Ermittlungsbehörden. Zahlen garantiert weder den Schlüssel noch, dass gestohlene Daten nicht veröffentlicht werden, und es finanziert den nächsten Angriff. Wer eine Sicherung hat, die der Angreifer nicht erreicht hat, muss die Frage gar nicht stellen. Darauf zielt die Vorbereitung.
Muss ein Phishing-Vorfall gemeldet werden?
Das hängt davon ab, was passiert ist. Wurden personenbezogene Daten verletzt, verlangt Artikel 33 A1_DSGVO in der Regel eine Meldung an die Aufsichtsbehörde binnen 72 Stunden. Einrichtungen, die unter NIS2 fallen, melden erhebliche Sicherheitsvorfälle nach § 32 BSIG binnen 24 Stunden in einer Erstmeldung. Die Vertiefung zu den Meldepflichten ordnet das.
Reicht eine Schulung im Jahr?
Selten. Wirksam ist, was regelmäßig und konkret ist: kurze Einheiten mit echten Beispielen aus dem eigenen Posteingang, eine einfache Meldetaste und eine Kultur, in der ein gemeldeter Fehlklick gelobt und nicht bestraft wird. Das schützt mehr als ein jährlicher Pflichtfilm.

Quellen und Nachweise

  1. BSI: Passwortdiebstahl durch Phishing – gefälschte Absender, nachgeahmte Websites, verkürzte Links · Bundesamt für Sicherheit in der Informationstechnikamtlich
  2. BSI: Social Engineering – der Mensch als Schwachstelle · Bundesamt für Sicherheit in der Informationstechnikamtlich
  3. BSI: Ransomware-Angriffe – Verschlüsselung gegen Lösegeld · Bundesamt für Sicherheit in der Informationstechnikamtlich
  4. BSI: Die Lage der IT-Sicherheit in Deutschland (Lageberichte) · Bundesamt für Sicherheit in der Informationstechnikamtlich
  5. § 32 BSIG – Meldepflichten (Erstmeldung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussmeldung nach einem Monat) · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
  6. Verordnung (EU) 2016/679 (A1_DSGVO), Artikel 33 (Meldung an die Aufsichtsbehörde binnen 72 Stunden) und Artikel 34 (Benachrichtigung der Betroffenen) · Amtsblatt der Europäischen Unionamtlich

Ihr nächster Schritt

Sprechen wir über Ihre IT.

Schildern Sie uns Ihr Anliegen – Sie erhalten innerhalb der nächsten zwei Stunden eine Antwort von jemandem, der entscheiden kann.

Tiefer im Thema