Phishing ist eine Form des Cyberangriffs, bei der Angreifer über gefälschte E-Mails, Webseiten oder Nachrichten an vertrauliche Daten wie Passwörter oder Kreditkarteninformationen gelangen. Die Opfer werden getäuscht, indem sich die Angreifer als vertrauenswürdiger Absender ausgeben.
Auf einen Blick
Phishing zielt auf den Menschen, nicht auf die Technik (Social Engineering).
Häufigste Kanäle: E-Mail, SMS (Smishing), Telefon (Vishing), QR-Code (Quishing).
Wirksamster Schutz: Mehr-Faktor-Authentifizierung + Awareness + technische Filter.
Was ist Phishing?
Phishing ist die häufigste Form des Social Engineering – statt eine technische Schwachstelle auszunutzen, manipulieren Angreifer den Menschen. Eine gefälschte Nachricht erzeugt Dringlichkeit oder Vertrauen und verleitet das Opfer dazu, Zugangsdaten preiszugeben oder einen schädlichen Anhang zu öffnen.
Der Begriff leitet sich vom englischen „fishing“ ab: Angreifer werfen einen Köder aus und warten, wer anbeißt. Während klassisches Phishing massenhaft gestreut wird, arbeiten moderne Kampagnen zunehmend gezielt und KI-gestützt – sprachlich fehlerfrei und auf die Empfängerin zugeschnitten. Für Unternehmen ist Phishing das häufigste Einfallstor für Datenlecks und Ransomware; Regulierungsrahmen wie DORA und NIS2 fordern deshalb ausdrücklich Awareness-Maßnahmen und Meldewege. Entscheidend ist: Phishing lässt sich nicht rein technisch lösen – die letzte Verteidigungslinie ist der informierte Mensch.
Beispiele aus der Praxis
- Gefälschte Bank-E-Mail: „Ihr Konto wurde gesperrt – bitte bestätigen Sie Ihre Daten.“ Der Link führt auf eine nachgebaute Login-Seite.
- Chef-Masche: Eine E-Mail im Namen der Geschäftsführung fordert die Buchhaltung zu einer dringenden Überweisung auf.
- Schadens-Szenario: Erbeutete Zugangsdaten öffnen den Weg zu einem Ransomware-Vorfall – ein meldepflichtiger Schaden unter NIS2.
Die Varianten im Detail (6)
Smishing Phishing per SMS oder Messenger
Smishing ist eine Form des Phishings per SMS oder Messenger – meist über einen Link zu einer gefälschten Seite.
Vishing Phishing per Telefonanruf (Voice)
Vishing ist Phishing per Telefonanruf, bei dem Angreifer mündlich zur Preisgabe vertraulicher Daten verleiten.
Quishing Phishing über manipulierte QR-Codes
Quishing ist Phishing über manipulierte QR-Codes, die auf gefälschte Webseiten führen.
Spear-Phishing Gezielter Angriff auf eine Person oder Rolle
Spear-Phishing ist ein gezielter Phishing-Angriff auf eine bestimmte Person oder Rolle, der persönliche Informationen nutzt.
Whaling Spear-Phishing gegen Top-Führungskräfte
Whaling ist eine Form des Spear-Phishings, die gezielt hochrangige Führungskräfte angreift.
Clone-Phishing Kopie einer echten E-Mail mit bösem Link
Clone-Phishing kopiert eine legitime E-Mail und ersetzt Links oder Anhänge durch schädliche Versionen.
Häufiger Irrtum
Mythos „Phishing erkennt man immer an schlechter Rechtschreibung.“
Richtig Moderne, KI-gestützte Phishing-Mails sind sprachlich fehlerfrei und oft personalisiert. Verlässlicher sind Absenderprüfung und Link-Ziel.
Häufige Fragen
Was ist der Unterschied zwischen Phishing und Spear-Phishing?
Der Unterschied liegt im Aufwand: Massen-Phishing setzt auf Menge und Zufall, Spear-Phishing investiert Recherche in ein einzelnes Ziel – und ist dadurch deutlich schwerer zu erkennen. Faustregel: Je persönlicher die Nachricht wirkt, desto genauer prüfen. Beispiele beider Formen sammelt CISA.
Ist Phishing strafbar?
Ja. Phishing erfüllt in Deutschland Straftatbestände wie Computerbetrug (§ 263a StGB) und das Ausspähen von Daten (§ 202a StGB).
Warum fallen auch geschulte Mitarbeiter auf Phishing herein?
Weil Phishing nicht Wissen, sondern Verhalten angreift: Zeitdruck, Autorität und Routine schalten das kritische Prüfen aus. Deshalb wirken Simulationen und einfache Meldewege besser als reine Theorie-Schulungen – so argumentiert auch das BSI.