Die klassischen Erkennungsmerkmale – holprige Sprache, falsche Anrede, offensichtliche Fehler – sind weitgehend verschwunden. Angriffsmails sind heute sprachlich sauber, im Firmenstil formuliert und beziehen sich mitunter auf echte Vorgänge. Textgeneratoren liefern in Sekunden einwandfreies Deutsch, und öffentlich zugängliche Angaben aus Firmenwebsite, Handelsregister und Karriereprofilen genügen, um Namen, Zuständigkeiten und Tonfall glaubwürdig nachzubilden. Erkennung muss deshalb vom Sprachgefühl auf den Kontext umgestellt werden.
Das hat Folgen für jede Sicherheitsschulung. Wer jahrelang gelernt hat, auf Tippfehler zu achten, empfindet eine fehlerfreie Nachricht als besonders vertrauenswürdig – genau umgekehrt, als es heute angemessen wäre. Die tragfähige Frage lautet nicht mehr „Klingt das echt?“, sondern „Passt diese Bitte zu diesem Absender, zu diesem Weg und zu diesem Zeitpunkt?“
Die vier verlässlichen Signale
- Ungewöhnliche Bitte: Zahlungsänderung, Datenfreigabe, Zugangsdaten – ohne vorherige Absprache. Am Ende will fast jede Angriffsmail eines von drei Dingen: Geld, ein Passwort oder das Öffnen einer Datei.
- Zeitdruck und Vertraulichkeit: Formulierungen wie „dringend“ oder „bitte nicht mit anderen besprechen“. Beides soll verhindern, dass jemand innehält oder eine zweite Meinung einholt.
- Bruch im Kanal: Der Chef schreibt plötzlich von einer privaten Adresse, ein Lieferant meldet eine neue Bankverbindung per E-Mail statt auf dem vereinbarten Weg, eine Anweisung kommt als Kurznachricht auf das Diensthandy.
- Ziel des Links: Die Adresse führt nicht dorthin, wo der Text sie verspricht. Maßgeblich ist der Name unmittelbar vor der Endung wie „.de“ oder „.com“ – eine Adresse, die mit dem vertrauten Firmennamen beginnt, aber auf einer fremden Domain endet, gehört nicht zum Unternehmen.
Keines dieser Signale ist für sich ein Beweis. Jedes einzelne rechtfertigt aber eine Rückfrage, und zwei zusammen sollten grundsätzlich zum Innehalten führen. Hilfreich ist, die Signale nicht als Prüfschema für den Einzelfall zu vermitteln, sondern als Reflex: Bevor Geld, Passwort oder Datei den Besitzer wechseln, wird der Weg geprüft – nicht der Wortlaut.
Angriffe jenseits des Posteingangs
Phishing ist nicht mehr auf E-Mails beschränkt. QR-Codes in Nachrichten oder PDF-Anhängen führen auf gefälschte Anmeldeseiten und entziehen sich dabei den Schutzmechanismen am Arbeitsplatz, weil der Code mit dem Smartphone gescannt wird. Anrufe, in denen sich jemand als IT-Support oder Hausbank ausgibt, verfolgen dasselbe Ziel wie eine Mail, nur mit mehr Druck, denn am Telefon wägt kaum jemand in Ruhe ab. Einladungen zu geteilten Dokumenten wirken wiederum seriös, weil die Benachrichtigung tatsächlich von einer bekannten Cloud-Plattform verschickt wird – nur das geteilte Dokument stammt vom Angreifer.
Eine zweite Entwicklung betrifft den Anmeldeschutz. Moderne Phishing-Seiten reichen Eingaben in Echtzeit an den echten Dienst weiter und fangen dabei auch Einmalcodes ab. Ein zweiter Faktor per Code bleibt richtig und wichtig, schützt gegen diese Technik aber nicht vollständig. Verfahren, die an die tatsächliche Zieladresse gebunden sind, etwa Passkeys oder Hardware-Sicherheitsschlüssel, lassen sich auf diesem Weg nicht abgreifen – für Konten mit weitreichenden Rechten ein gewichtiges Argument.
Was eine Schulung heute leisten muss
Die jährliche Pflichtpräsentation mit Unterschrift auf der Teilnehmerliste erfüllt eine Formalie, verändert aber selten Verhalten. Wirksamer sind kurze, wiederkehrende Einheiten mit Beispielen aus dem eigenen Arbeitsumfeld: der vorgetäuschte Wechsel der Bankverbindung für die Buchhaltung, die angebliche Bewerbung mit Anhang für die Personalabteilung, die vermeintliche Paketbenachrichtigung für den Empfang. Wer die Angriffe kennt, die auf die eigene Rolle zugeschnitten sind, erkennt sie schneller.
Simulierte Phishing-Mails können zeigen, wo Schulungsbedarf besteht, haben aber eine Kehrseite. Werden Klicks namentlich ausgewertet oder mit Konsequenzen verbunden, entsteht genau das Klima, in dem echte Vorfälle verschwiegen werden. Sinnvoll eingesetzt dienen Simulationen der Orientierung: Welche Bereiche brauchen welche Themen, und steigt die Zahl der Meldungen? Die Meldequote sagt dabei mehr aus als die Klickquote. Wo ein Betriebsrat besteht, gehört er vorab an den Tisch, denn personenbezogene Auswertungen können Mitbestimmungsrechte nach § 87 Abs. 1 Nr. 6 BetrVG berühren.
Meldekultur schlägt Perfektion
Niemand erkennt jede Fälschung, und genau darauf setzen Angreifer. Entscheidend ist deshalb weniger die perfekte Erkennung als der einfache Meldeweg: ein Knopf im Mailprogramm oder eine bekannte Adresse, an die verdächtige Nachrichten ohne Rückfragen gehen dürfen. Unternehmen, in denen Meldungen selbstverständlich und ohne Schuldzuweisung erfolgen, bemerken Angriffswellen deutlich früher – oft bevor der erste Klick Schaden anrichtet.
Ebenso wichtig ist der Umgang mit dem Fall, in dem doch geklickt wurde. Wer sofort meldet, verschafft der IT die Zeit, ein Passwort zurückzusetzen, laufende Sitzungen zu beenden und andere Empfänger derselben Nachricht zu warnen. Wer aus Scham schweigt, verschenkt diese Zeit. In jede Schulung gehört deshalb der ausdrückliche Satz, dass eine frühe Meldung nach einem Fehler erwünscht ist und nicht sanktioniert wird.
Technisch flankieren lässt sich das durch geprüfte Absenderverfahren wie SPF, DKIM und DMARC, Warnhinweise bei externen Absendern und eine klare Regel für Zahlungsänderungen: telefonische Rückbestätigung unter der bekannten, nicht der in der Mail genannten Nummer. Diese Regel gilt ausnahmslos, auch wenn die Anfrage scheinbar von der Geschäftsführung selbst stammt.
Für die Geschäftsführung ergeben sich daraus drei Prüffragen. Kennt jede Person den Meldeweg, auch Aushilfen und neue Mitarbeitende? Ist die Rückrufregel schriftlich festgelegt, und wird sie auch gegenüber der eigenen Person eingefordert? Und erfährt die Belegschaft, was aus ihren Meldungen geworden ist? Die letzte Frage wird oft übersehen, dabei ist eine kurze Rückmeldung der einfachste Weg, das Melden zur Gewohnheit zu machen.
Verwandte Themen: Wer hier weiterdenkt, liest bei Ransomware, EDR und IT-Sicherheitsbudget weiter.
Quellen
- Wie erkenne ich Phishing in E-Mails und auf Webseiten? · BSIamtlich
- Passwortdiebstahl durch Phishing · BSIamtlich




