Zum Inhalt springen
Zyberum Cyber Security Firm
Menü
GlossarIT-Sicherheit

Phishing

Phishing ist Social Engineering per Nachricht: Angreifer geben sich als vertrauenswürdiger Absender aus und stehlen Zugangsdaten. Varianten und Gegenmittel.

Aktualisiert Diese Seite als Markdown

Kurz gesagt

Phishing ist ein Angriff, bei dem eine Nachricht von einem scheinbar vertrauenswürdigen Absender (E-Mail, SMS, Anruf, QR-Code) eine Person dazu bringt, Zugangsdaten einzugeben, einen Login zu bestätigen oder eine Datei zu öffnen. Es ist der häufigste Einstiegsweg bei Sicherheitsvorfällen. Awareness hilft, aber erst phishing-resistente Authentifizierung wie FIDO2-Passkeys zusammen mit Erkennung dessen, was nach dem Klick passiert, macht einen echten Unterschied.

Was ist Phishing?

Phishing ist ein Social-Engineering-Angriff, bei dem der Angreifer einen vertrauenswürdigen Absender imitiert, damit eine Person Zugangsdaten preisgibt, eine Authentifizierungsanfrage bestätigt, Geld überweist oder eine bösartige Datei öffnet. Das BSI beschreibt es als Anfang ganz unterschiedlicher Delikte, von der Kontoübernahme bis zu Angriffen auf kritische Infrastrukturen. NIST definiert es als Täuschung von Personen, damit diese über eine betrügerische, legitim wirkende Kommunikation sensible Informationen preisgeben.

Das Medium wechselt, das Muster nicht: ein plausibler Vorwand, Zeitdruck und ein Link oder Anhang. Die Varianten heißen nach dem Kanal: Spear Phishing zielt auf eine Person oder Rolle, Smishing nutzt SMS, Vishing nutzt Anrufe, oft mit geklonten Stimmen, und Quishing versteckt den Link in einem QR-Code, den Mailfilter nicht lesen können.

Wo ist es definiert?

Eine gesetzliche Definition von Phishing gibt es nicht. Das deutsche Strafrecht erfasst es über allgemeine Tatbestände, vor allem Betrug (§ 263 StGB) und Ausspähen von Daten (§ 202a StGB). Die Regulierung setzt auf der Verteidigerseite an: NIS2 nennt grundlegende Cyberhygiene und Schulungen (Artikel 21 Absatz 2 Buchstabe g) sowie Multi-Faktor-Authentifizierung (Artikel 21 Absatz 2 Buchstabe j) unter den Pflichtmaßnahmen für wesentliche und wichtige Einrichtungen. NIST SP 800-63B definiert, was einen Authenticator phishing-resistent macht: Er bindet den Login kryptografisch an die echte Domain des Verifiers. Genau das tun FIDO2 und Passkeys, und genau das können Einmalcodes nicht.

Was es in der Praxis bedeutet

Phishing ist der häufigste Weg in ein Unternehmen, den wir in Vorfallanalysen sehen, und der realistische Eröffnungszug in einem Red-Team-Projekt. Drei Beobachtungen aus dieser Arbeit:

  • Nicht der Klick ist das Versagen, sondern die Architektur. Menschen klicken. Die Frage ist, was ein gestohlenes Passwort oder ein bestätigter Push dem Angreifer gibt. Mit Single Sign-on und Legacy-Protokollen, die weiterhin nur ein Passwort verlangen, ist es oft die ganze Firma.
  • Einmalcodes sind keine Hürde mehr. Adversary-in-the-Middle-Kits sitzen zwischen Nutzer und echter Login-Seite und reichen den Code binnen Sekunden weiter. Was hält, sind FIDO2-Hardware-Schlüssel oder Passkeys für jedes Konto, das zählt, angefangen bei Administratoren, Entwicklern und Finanzen.
  • Die Erkennung nach dem Klick entscheidet. Ein Login aus einem neuen Land, eine Postfachregel, die alles weiterleitet, eine OAuth-App, die plötzlich Mailzugriff hat: Auf diese Signale sollte ein SOC innerhalb von Minuten alarmieren. Zyberdome, unser Managed SOC, ist genau um diese Identitätstelemetrie herum gebaut.

Bei Herstellern vernetzter Produkte sind andere Konten exponiert: Code Signing, Update-Server, Cloud-Konsolen und Gerätemanagement. Behandle sie wie Produktionsinfrastruktur, nicht wie Büro-IT.

Häufige Missverständnisse

Awareness-Schulungen senken Klickraten, bringen sie aber nicht auf null, und ein Programm, das Einzelne bloßstellt, bringt Menschen bei, Vorfälle zu verschweigen statt zu melden. Spamfilter fangen die Masse, nicht die gezielte Nachricht, die für eine Person geschrieben wurde. Und Phishing ist kein Problem großer Konzerne: Kleine Firmen werden genauso oft getroffen, mit weniger Leuten, die es bemerken.

FAQ

Häufig gestellte Fragen

Stoppt Multi-Faktor-Authentifizierung Phishing?

Die einfache Variante ja. Moderne Phishing-Kits schalten sich als Proxy vor die echte Login-Seite, leiten den Einmalcode in Echtzeit weiter und stehlen das Session-Cookie; Push-basierte MFA wird ausgehebelt, indem Anfragen geschickt werden, bis jemand bestätigt. Nur phishing-resistente Verfahren, FIDO2-Sicherheitsschlüssel und Passkeys, binden den Login an die echte Domain und überstehen das.

Gehört eine Phishing-Simulation zum Penetrationstest?

Standardmäßig nicht. Ein Penetrationstest zielt auf Systeme; Phishing zielt auf Menschen und gehört in ein Red-Team-Projekt mit ausdrücklicher schriftlicher Erlaubnis, abgestimmten Regeln, wer angesprochen werden darf, und einer Auswertung ohne Namen. Ohne diesen Rahmen führen wir keine Phishing-Kampagnen durch.

Ist Phishing für einen Gerätehersteller relevant?

Ja, mehr als für die meisten. Die Konten, die Firmware signieren, den Update-Server betreiben oder die Geräte-Cloud administrieren, sind hochwertige Ziele. Ein gephishtes Entwicklerkonto kann zu einem bösartigen Update für eine ganze Flotte werden. Schütze diese Konten mit Hardware-Schlüsseln und trenne sie von Alltagspostfächern.

Quellen

Passende Seiten

Jetzt starten

Ein Begriff, der dein Produkt betrifft?

In 15 Minuten sagen wir dir, was er für dich praktisch bedeutet, welche Anforderung daraus folgt und was der sinnvolle nächste Schritt ist.

  • Direkte Antwort von einem Security Engineer
  • Welche Norm oder welches Gesetz für dich gilt
  • Kostenlos und unverbindlich
Tom Zaubermann

Dein Gespräch führst du mitTom ZaubermannGründer & CEO, Zyberum

Anrufen: +49 176 439 17074info@zyberum.com

Oder schreib uns

Wir antworten innerhalb eines Werktags.

AnrufenSecurity Engineer fragen

Such dir einen Termin aus

In neuem Tab öffnen