Phishing
Phishing ist Social Engineering per Nachricht: Angreifer geben sich als vertrauenswürdiger Absender aus und stehlen Zugangsdaten. Varianten und Gegenmittel.
Aktualisiert Diese Seite als Markdown
Kurz gesagt
Phishing ist ein Angriff, bei dem eine Nachricht von einem scheinbar vertrauenswürdigen Absender (E-Mail, SMS, Anruf, QR-Code) eine Person dazu bringt, Zugangsdaten einzugeben, einen Login zu bestätigen oder eine Datei zu öffnen. Es ist der häufigste Einstiegsweg bei Sicherheitsvorfällen. Awareness hilft, aber erst phishing-resistente Authentifizierung wie FIDO2-Passkeys zusammen mit Erkennung dessen, was nach dem Klick passiert, macht einen echten Unterschied.
Was ist Phishing?
Phishing ist ein Social-Engineering-Angriff, bei dem der Angreifer einen vertrauenswürdigen Absender imitiert, damit eine Person Zugangsdaten preisgibt, eine Authentifizierungsanfrage bestätigt, Geld überweist oder eine bösartige Datei öffnet. Das BSI beschreibt es als Anfang ganz unterschiedlicher Delikte, von der Kontoübernahme bis zu Angriffen auf kritische Infrastrukturen. NIST definiert es als Täuschung von Personen, damit diese über eine betrügerische, legitim wirkende Kommunikation sensible Informationen preisgeben.
Das Medium wechselt, das Muster nicht: ein plausibler Vorwand, Zeitdruck und ein Link oder Anhang. Die Varianten heißen nach dem Kanal: Spear Phishing zielt auf eine Person oder Rolle, Smishing nutzt SMS, Vishing nutzt Anrufe, oft mit geklonten Stimmen, und Quishing versteckt den Link in einem QR-Code, den Mailfilter nicht lesen können.
Wo ist es definiert?
Eine gesetzliche Definition von Phishing gibt es nicht. Das deutsche Strafrecht erfasst es über allgemeine Tatbestände, vor allem Betrug (§ 263 StGB) und Ausspähen von Daten (§ 202a StGB). Die Regulierung setzt auf der Verteidigerseite an: NIS2 nennt grundlegende Cyberhygiene und Schulungen (Artikel 21 Absatz 2 Buchstabe g) sowie Multi-Faktor-Authentifizierung (Artikel 21 Absatz 2 Buchstabe j) unter den Pflichtmaßnahmen für wesentliche und wichtige Einrichtungen. NIST SP 800-63B definiert, was einen Authenticator phishing-resistent macht: Er bindet den Login kryptografisch an die echte Domain des Verifiers. Genau das tun FIDO2 und Passkeys, und genau das können Einmalcodes nicht.
Was es in der Praxis bedeutet
Phishing ist der häufigste Weg in ein Unternehmen, den wir in Vorfallanalysen sehen, und der realistische Eröffnungszug in einem Red-Team-Projekt. Drei Beobachtungen aus dieser Arbeit:
- Nicht der Klick ist das Versagen, sondern die Architektur. Menschen klicken. Die Frage ist, was ein gestohlenes Passwort oder ein bestätigter Push dem Angreifer gibt. Mit Single Sign-on und Legacy-Protokollen, die weiterhin nur ein Passwort verlangen, ist es oft die ganze Firma.
- Einmalcodes sind keine Hürde mehr. Adversary-in-the-Middle-Kits sitzen zwischen Nutzer und echter Login-Seite und reichen den Code binnen Sekunden weiter. Was hält, sind FIDO2-Hardware-Schlüssel oder Passkeys für jedes Konto, das zählt, angefangen bei Administratoren, Entwicklern und Finanzen.
- Die Erkennung nach dem Klick entscheidet. Ein Login aus einem neuen Land, eine Postfachregel, die alles weiterleitet, eine OAuth-App, die plötzlich Mailzugriff hat: Auf diese Signale sollte ein SOC innerhalb von Minuten alarmieren. Zyberdome, unser Managed SOC, ist genau um diese Identitätstelemetrie herum gebaut.
Bei Herstellern vernetzter Produkte sind andere Konten exponiert: Code Signing, Update-Server, Cloud-Konsolen und Gerätemanagement. Behandle sie wie Produktionsinfrastruktur, nicht wie Büro-IT.
Häufige Missverständnisse
Awareness-Schulungen senken Klickraten, bringen sie aber nicht auf null, und ein Programm, das Einzelne bloßstellt, bringt Menschen bei, Vorfälle zu verschweigen statt zu melden. Spamfilter fangen die Masse, nicht die gezielte Nachricht, die für eine Person geschrieben wurde. Und Phishing ist kein Problem großer Konzerne: Kleine Firmen werden genauso oft getroffen, mit weniger Leuten, die es bemerken.
FAQ
Häufig gestellte Fragen
Stoppt Multi-Faktor-Authentifizierung Phishing?
Die einfache Variante ja. Moderne Phishing-Kits schalten sich als Proxy vor die echte Login-Seite, leiten den Einmalcode in Echtzeit weiter und stehlen das Session-Cookie; Push-basierte MFA wird ausgehebelt, indem Anfragen geschickt werden, bis jemand bestätigt. Nur phishing-resistente Verfahren, FIDO2-Sicherheitsschlüssel und Passkeys, binden den Login an die echte Domain und überstehen das.
Gehört eine Phishing-Simulation zum Penetrationstest?
Standardmäßig nicht. Ein Penetrationstest zielt auf Systeme; Phishing zielt auf Menschen und gehört in ein Red-Team-Projekt mit ausdrücklicher schriftlicher Erlaubnis, abgestimmten Regeln, wer angesprochen werden darf, und einer Auswertung ohne Namen. Ohne diesen Rahmen führen wir keine Phishing-Kampagnen durch.
Ist Phishing für einen Gerätehersteller relevant?
Ja, mehr als für die meisten. Die Konten, die Firmware signieren, den Update-Server betreiben oder die Geräte-Cloud administrieren, sind hochwertige Ziele. Ein gephishtes Entwicklerkonto kann zu einem bösartigen Update für eine ganze Flotte werden. Schütze diese Konten mit Hardware-Schlüsseln und trenne sie von Alltagspostfächern.
Quellen
Passende Seiten
- GlossarSOC (Security Operations Center)Ein SOC überwacht Systeme rund um die Uhr, erkennt Angriffe und koordiniert die Reaktion. Woraus es besteht, was NIS2 erwartet und wann ein Managed SOC besser ist.
- GlossarIncident ResponseIncident Response ist die organisierte Behandlung eines Sicherheitsvorfalls bis zur Wiederherstellung. NIST-Phasen, Fristen aus NIS2 und CRA, und was du vorbereitest.
- GlossarRed TeamingRed Teaming ist eine zielbasierte, verdeckte Angriffssimulation, die Erkennung und Reaktion testet, nicht nur Schwachstellen. Definition, Rahmenwerke, Abgrenzung.
- GlossarNIS2NIS2 (Richtlinie (EU) 2022/2555) verpflichtet Einrichtungen in 18 Sektoren zu Cybersicherheit. Betroffenheit, zehn Maßnahmen, Meldefristen und das deutsche NIS2UmsuCG.
- LeistungenSchutz auf Konzernniveau. Zum Preis für den Mittelstand.Managed SOC für KMU: SentinelOne Endpoint Protection, 24/7-Überwachung durch SOC-Analysten und Incident Response. IT-Sicherheit zu festen Monatskosten.
- LeistungenEine widerstandsfähige IT-Basis für dein Unternehmen.IT-Sicherheit für Unternehmen: Penetrationstests für Infrastruktur, Webanwendungen und Cloud, Managed SOC und Incident Readiness, auch im Gesundheitswesen.
