# Phishing

> Phishing ist ein Angriff, bei dem eine Nachricht von einem scheinbar vertrauenswürdigen Absender (E-Mail, SMS, Anruf, QR-Code) eine Person dazu bringt, Zugangsdaten einzugeben, einen Login zu bestätigen oder eine Datei zu öffnen. Es ist der häufigste Einstiegsweg bei Sicherheitsvorfällen. Awareness hilft, aber erst phishing-resistente Authentifizierung wie FIDO2-Passkeys zusammen mit Erkennung dessen, was nach dem Klick passiert, macht einen echten Unterschied.

Phishing ist Social Engineering per Nachricht: Angreifer geben sich als vertrauenswürdiger Absender aus und stehlen Zugangsdaten. Varianten und Gegenmittel.

Source: https://zyberum.com/de/glossar/phishing · Updated: 2026-10-07

## Was ist Phishing?

Phishing ist ein Social-Engineering-Angriff, bei dem der Angreifer einen vertrauenswürdigen Absender imitiert, damit eine Person Zugangsdaten preisgibt, eine Authentifizierungsanfrage bestätigt, Geld überweist oder eine bösartige Datei öffnet. Das BSI beschreibt es als Anfang ganz unterschiedlicher Delikte, von der Kontoübernahme bis zu Angriffen auf kritische Infrastrukturen. NIST definiert es als Täuschung von Personen, damit diese über eine betrügerische, legitim wirkende Kommunikation sensible Informationen preisgeben.

Das Medium wechselt, das Muster nicht: ein plausibler Vorwand, Zeitdruck und ein Link oder Anhang. Die Varianten heißen nach dem Kanal: **Spear Phishing** zielt auf eine Person oder Rolle, **Smishing** nutzt SMS, **Vishing** nutzt Anrufe, oft mit geklonten Stimmen, und **Quishing** versteckt den Link in einem QR-Code, den Mailfilter nicht lesen können.

## Wo ist es definiert?

Eine gesetzliche Definition von Phishing gibt es nicht. Das deutsche Strafrecht erfasst es über allgemeine Tatbestände, vor allem Betrug (§ 263 StGB) und Ausspähen von Daten (§ 202a StGB). Die Regulierung setzt auf der Verteidigerseite an: NIS2 nennt grundlegende Cyberhygiene und Schulungen (Artikel 21 Absatz 2 Buchstabe g) sowie Multi-Faktor-Authentifizierung (Artikel 21 Absatz 2 Buchstabe j) unter den Pflichtmaßnahmen für wesentliche und wichtige Einrichtungen. NIST SP 800-63B definiert, was einen Authenticator **phishing-resistent** macht: Er bindet den Login kryptografisch an die echte Domain des Verifiers. Genau das tun FIDO2 und Passkeys, und genau das können Einmalcodes nicht.

## Was es in der Praxis bedeutet

Phishing ist der häufigste Weg in ein Unternehmen, den wir in Vorfallanalysen sehen, und der realistische Eröffnungszug in einem Red-Team-Projekt. Drei Beobachtungen aus dieser Arbeit:

- **Nicht der Klick ist das Versagen, sondern die Architektur.** Menschen klicken. Die Frage ist, was ein gestohlenes Passwort oder ein bestätigter Push dem Angreifer gibt. Mit Single Sign-on und Legacy-Protokollen, die weiterhin nur ein Passwort verlangen, ist es oft die ganze Firma.
- **Einmalcodes sind keine Hürde mehr.** Adversary-in-the-Middle-Kits sitzen zwischen Nutzer und echter Login-Seite und reichen den Code binnen Sekunden weiter. Was hält, sind FIDO2-Hardware-Schlüssel oder Passkeys für jedes Konto, das zählt, angefangen bei Administratoren, Entwicklern und Finanzen.
- **Die Erkennung nach dem Klick entscheidet.** Ein Login aus einem neuen Land, eine Postfachregel, die alles weiterleitet, eine OAuth-App, die plötzlich Mailzugriff hat: Auf diese Signale sollte ein SOC innerhalb von Minuten alarmieren. Zyberdome, unser Managed SOC, ist genau um diese Identitätstelemetrie herum gebaut.

Bei Herstellern vernetzter Produkte sind andere Konten exponiert: Code Signing, Update-Server, Cloud-Konsolen und Gerätemanagement. Behandle sie wie Produktionsinfrastruktur, nicht wie Büro-IT.

## Häufige Missverständnisse

Awareness-Schulungen senken Klickraten, bringen sie aber nicht auf null, und ein Programm, das Einzelne bloßstellt, bringt Menschen bei, Vorfälle zu verschweigen statt zu melden. Spamfilter fangen die Masse, nicht die gezielte Nachricht, die für eine Person geschrieben wurde. Und Phishing ist kein Problem großer Konzerne: Kleine Firmen werden genauso oft getroffen, mit weniger Leuten, die es bemerken.

## FAQ

**Stoppt Multi-Faktor-Authentifizierung Phishing?**

Die einfache Variante ja. Moderne Phishing-Kits schalten sich als Proxy vor die echte Login-Seite, leiten den Einmalcode in Echtzeit weiter und stehlen das Session-Cookie; Push-basierte MFA wird ausgehebelt, indem Anfragen geschickt werden, bis jemand bestätigt. Nur phishing-resistente Verfahren, FIDO2-Sicherheitsschlüssel und Passkeys, binden den Login an die echte Domain und überstehen das.

**Gehört eine Phishing-Simulation zum Penetrationstest?**

Standardmäßig nicht. Ein Penetrationstest zielt auf Systeme; Phishing zielt auf Menschen und gehört in ein Red-Team-Projekt mit ausdrücklicher schriftlicher Erlaubnis, abgestimmten Regeln, wer angesprochen werden darf, und einer Auswertung ohne Namen. Ohne diesen Rahmen führen wir keine Phishing-Kampagnen durch.

**Ist Phishing für einen Gerätehersteller relevant?**

Ja, mehr als für die meisten. Die Konten, die Firmware signieren, den Update-Server betreiben oder die Geräte-Cloud administrieren, sind hochwertige Ziele. Ein gephishtes Entwicklerkonto kann zu einem bösartigen Update für eine ganze Flotte werden. Schütze diese Konten mit Hardware-Schlüsseln und trenne sie von Alltagspostfächern.

## Sources

- [BSI: Passwortdiebstahl durch Phishing](https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Cyber-Sicherheitslage/Methoden-der-Cyber-Kriminalitaet/Spam-Phishing-Co/Passwortdiebstahl-durch-Phishing/passwortdiebstahl-durch-phishing_node.html)
- [NIST CSRC Glossary: phishing](https://csrc.nist.gov/glossary/term/phishing)
- [NIST SP 800-63B: Digital Identity Guidelines, Authentication and Lifecycle Management](https://pages.nist.gov/800-63-3/sp800-63b.html)
- [Richtlinie (EU) 2022/2555 (NIS2), Artikel 21](https://eur-lex.europa.eu/eli/dir/2022/2555/oj)

## Related

- [SOC (Security Operations Center)](https://zyberum.com/de/glossar/soc)
- [Incident Response](https://zyberum.com/de/glossar/incident-response)
- [Red Teaming](https://zyberum.com/de/glossar/red-teaming)
- [NIS2](https://zyberum.com/de/glossar/nis2)
- [Schutz auf Konzernniveau. Zum Preis für den Mittelstand.](https://zyberum.com/de/zyberdome)
- [Eine widerstandsfähige IT-Basis für dein Unternehmen.](https://zyberum.com/de/it-security)

---
Zyberum GmbH. Canonical page: https://zyberum.com/de/glossar/phishing
