Definition

Phishing ist eine Form des Social Engineering, bei der Angreifer gefälschte E-Mails, Webseiten oder Kurznachrichten einsetzen, um Opfer durch die Nachahmung eines vertrauenswürdigen Absenders zur Preisgabe von Zugangsdaten oder Zahlungsinformationen zu bewegen.

Auf einen Blick

Der Name setzt sich vermutlich aus dem englischen fishing (Angeln) und Phreaking (Manipulation von Telefonsystemen) zusammen – laut Duden eine im Hackerjargon gebräuchliche Verfremdung – und beschreibt bildlich das Angeln nach Zugangsdaten mit einem Köder.

Ein nachgebautes Login-Formular, ein manipulierter Anhang oder ein präparierter Link genügt, um Zugangsdaten oder andere sensible Angaben abzugreifen; der eigentliche Schaden entsteht erst in den nachgelagerten Systemen, in denen die erbeuteten Daten weiterverwendet werden.

Die tatsächliche Linkziel-URL vor dem Klick zu prüfen bietet mehr Sicherheit als der Blick auf die Absenderadresse allein.

Was ist Phishing?

Phishing setzt auf die Nachahmung eines bekannten Absenders oder Dienstes und nutzt aus, dass Empfänger E-Mails, Webseiten und Kurznachrichten in vertrauten Layouts selten im Detail prüfen. Der Erfolg hängt maßgeblich von der Dringlichkeit der Nachricht ab: Eine angebliche Kontosperrung, eine ausstehende Zahlung oder ein knappes Zeitfenster sollen Empfänger zu einer schnellen, unüberlegten Reaktion bewegen, bevor Unstimmigkeiten in Absenderadresse oder Linkziel auffallen. Bekannte Varianten sind Spear-Phishing (gezielte Auswahl einzelner Opfer statt eines breiten Empfängerkreises), Whaling (Fokus auf Führungskräfte), Smishing (Zustellung per SMS) und Quishing (Köder über einen QR-Code anstelle eines Links).

Mitarbeiter von Versicherungen und Finanzdienstleistern haben durch ihre Arbeit unmittelbaren Zugang zu Kundendaten, Policen und Auszahlungsprozessen, was sie zu einem lohnenden Ziel macht. Bei Versicherern kann eine nachgebaute Login-Seite für das Vertriebsportal oder eine gefälschte Aufforderung zur Bestätigung von Bankdaten in der Bestandsführung oder Schadenregulierung dieselbe Wirkung entfalten wie ein technischer Systemausfall, bleibt dabei aber länger unbemerkt. Auch externe Vertriebspartner und Makler sind über ihre Zugänge zum Bestandssystem ein mögliches Einfallstor, wodurch der Kreis der relevanten Empfänger über die eigene Belegschaft hinausreicht.

Wie funktioniert Phishing?

Ein Phishing-Angriff läuft in vier Schritten ab: Adressbeschaffung, Köder, Zustellung und Verwertung der erbeuteten Daten. Die Adressen stammen aus veröffentlichten Kontaktseiten, aus Datenlecks oder aus einem bereits übernommenen Postfach. Der Köder ist eine Nachricht mit einem Anlass, der eine Reaktion erzwingt, und einem Ziel, das die Eingabe von Zugangsdaten verlangt.

Bei der Zustellung entscheidet sich, ob die Nachricht überhaupt ankommt: Absenderprüfungen wie SPF, DKIM und DMARC greifen nur, sofern der empfangende Server sie auswertet und die Domain eine Richtlinie hinterlegt hat. Nach der Eingabe folgt die Verwertung, und hier liegt der eigentliche Schaden – nicht auf dem Endgerät, sondern in den Systemen, in denen die Zugangsdaten gelten. Bei Adversary-in-the-Middle-Kampagnen schaltet sich der Angreifer zwischen Nutzer und echten Dienst und greift dabei das Sitzungs-Cookie ab, sodass die Anmeldung ohne erneute Bestätigung übernommen werden kann. Für Versicherer verschiebt sich der Aufwand damit vom Erkennen der Nachricht zum Absichern der Anmeldung: Wo eine zweite Bestätigungsstufe greift, bleibt ein erbeutetes Passwort ohne Wirkung, solange der Angreifer die laufende Sitzung nicht ebenfalls übernimmt.

Phishing vs. Spear-Phishing

Merkmal Phishing Spear-Phishing
Empfängerkreis breit gestreut, ohne Vorauswahl eine vorab ausgewählte Person oder Abteilung
Vorbereitung dieselbe Vorlage für den gesamten Verteiler Recherche zu Rolle, Vorgängen und Ansprechpartnern
Erkennbarkeit unpersönliche Anrede und allgemeiner Anlass korrekter Name, passender Vorgang, vertrauter Ton
Abwehrschwerpunkt Filter, Domain-Authentifizierung, Awareness Freigabeprozess mit Rückfrage über einen zweiten Kanal

Woran erkenne ich Phishing?

Signal in der Nachricht Was sich prüfen lässt
Aufforderung, sofort zu handeln Den Vorgang über das bekannte Portal oder eine bekannte Nummer nachfragen, nicht über die Nachricht
Link mit abweichender Zieladresse Die tatsächliche Ziel-URL vor dem Klick anzeigen; bei Kurzlinks die aufgelöste Adresse prüfen
Anmeldeseite nach dem Klick Statt der verlinkten Seite die Anmeldung über das bekannte Lesezeichen öffnen
Anhang, den niemand angekündigt hat Beim angeblichen Absender über einen bereits bekannten Kontaktweg rückfragen
Absendername bekannt, Adresse leicht abgewandelt Die vollständige Adresse im Nachrichtenkopf ansehen, nicht nur den angezeigten Namen

Schutz im Ernstfall

Vorbeugen

  • Betriebssystem, Programme und Antivirus-Software aktuell halten sowie die Firewall aktiviert lassen
  • Bei einer Anfrage nach vertraulichen Daten beim Anbieter über eine selbst recherchierte Telefonnummer nachfragen
  • Bei Unsicherheit die im E-Mail-Text genannte Seite über die Startseite der Organisation aufrufen statt über den angegebenen Link

Was tun im Ernstfall

  • Passwort über den bekannten Weg ändern und alle aktiven Sitzungen beenden, da ein Passwortwechsel allein laufende Sitzungen nicht immer beendet
  • Vorfall über den internen Meldeweg melden, auch wenn die Eingabe abgebrochen wurde
  • Nachricht als Beleg aufbewahren und nicht löschen

Beispiele aus der Praxis

  • Angreifer versenden massenhaft E-Mails, die scheinbar von einer bekannten Bank stammen, und fordern Empfänger auf, ihre Zugangsdaten auf einer gefälschten Login-Seite zu bestätigen.
  • Bei einem Spear-Phishing-Angriff auf einen Finanzchef verschickt ein Angreifer eine täuschend echte E-Mail im Namen des CEOs, die zur dringenden Überweisung eines hohen Betrags auffordert (CEO-Fraud).
  • Kriminelle versenden SMS-Nachrichten, die angeblich von einem Paketdienstleister stammen (Smishing), und leiten Empfänger auf eine gefälschte Seite zur Eingabe von Kreditkartendaten weiter.
  • Über PhaaS-Plattformen (Phishing-as-a-Service) können Angreifer fertige Phishing-Kits mieten, die bekannte Onlinedienste imitieren und erbeutete Zugangsdaten automatisiert weiterleiten.
  • Eine E-Mail im Layout der internen IT-Abteilung fordert eine Vertriebsmitarbeiterin eines Lebensversicherers zur erneuten Anmeldung im Vertriebsportal auf; die nachgebaute Login-Seite übernimmt die Zugangsdaten, mit denen Angreifer anschließend auf Kundendaten und laufende Vertragsvorgänge zugreifen können.

Die Varianten im Detail (3)

Anti-Phishing Anti-Phishing umfasst technische Schutz- und Filtermechanismen, die Phishing erkennen und blockieren, bevor es wirkt.

Anti-Phishing bezeichnet technische Schutzmaßnahmen und Filtermechanismen, die Phishing-Angriffe erkennen, blockieren oder ihre Folgen begrenzen, bevor Nutzer geschädigt werden, und reicht von E-Mail-Filtern über Browser-Warnhinweise bis zu phishing-resistenter Authentifizierung mit Verfahren wie FIDO2.

Clone Phishing Clone Phishing ist die Nachbildung einer bereits zugestellten E-Mail mit ausgetauschten Links oder Anhängen.

Clone Phishing nutzt aus, dass Empfänger einer bereits zugestellten E-Mail vertrauen: Angreifer bilden diese Nachricht exakt nach, ersetzen enthaltene Links oder Anhänge durch schädliche Versionen und senden die Kopie erneut an das ursprüngliche Opfer.

Mobile Phishing Mobile Phishing sind Phishing-Angriffe, die auf die Darstellungs- und Bedienlogik mobiler Geräte zugeschnitten sind.

Mobile Phishing nutzt aus, dass Smartphones und Tablets Nachrichten und Links anders darstellen als Desktop-Rechner, und bezeichnet Angriffe über SMS, Messenger-Dienste oder gefälschte mobile Webseiten, die Zugangsdaten oder sensible Informationen abgreifen.

Häufige Fragen

Was passiert, wenn ich eine Phishing-Mail nur geöffnet habe?

Das Anzeigen einer Nachricht überträgt für sich genommen keine Zugangsdaten. Kritisch wird der Vorgang erst, sobald ein Anhang ausgeführt, ein Link aufgerufen oder auf der Zielseite etwas eingegeben wurde. Sofern das Nachladen externer Inhalte zugelassen ist, kann das Öffnen dem Absender allerdings bestätigen, dass die Adresse aktiv genutzt wird.

Wie melde ich eine Phishing-Mail im Unternehmen?

Über den internen Meldeweg, nicht durch Löschen: Die Nachricht bleibt als Beleg erhalten und wird an die zuständige Stelle weitergeleitet. Erst dadurch lässt sich prüfen, ob dieselbe Kampagne weitere Postfächer erreicht hat und ob Zugänge gesperrt werden müssen.