Vishing bezeichnet die telefonische Variante des Phishings, bei der Angreifer über klassische Telefonanrufe oder VoIP-Dienste eine vertrauenswürdige Institution vortäuschen, um Opfer zur Preisgabe sensibler Daten wie Passwörter, Zugangsdaten oder Kreditkarteninformationen zu bewegen.
Auf einen Blick
Der Begriff ist ein Kofferwort aus Voice und Phishing und bezeichnet damit die telefonische Spielart klassischer Phishing-Angriffe.
Günstige Internettelefonie ermöglicht automatisierte Anrufsysteme, die eine große Zahl von Telefonnummern in kurzer Zeit kontaktieren können.
Eine Variante verzichtet auf den direkten Anruf: Eine Spam-E-Mail mit einer Rückrufnummer bringt Opfer dazu, selbst den Kontakt herzustellen.
Was ist Vishing?
Vishing nutzt aus, dass eine menschliche Stimme am Telefon unmittelbarer und dringlicher wirkt als eine schriftliche Nachricht. Günstige VoIP-Technik ermöglicht automatisierte Anrufsysteme, die in kurzer Zeit viele Nummern kontaktieren und dabei die angezeigte Rufnummer einer Bank oder Behörde fälschen können. Eine Variante verzichtet auf den direkten Anruf: Eine Spam-E-Mail mit einer gefälschten Support-Nummer bringt Opfer dazu, selbst zurückzurufen. Smishing überträgt denselben Täuschungsaufbau auf SMS, während Spear-Phishing die gezielte Auswahl einzelner Opfer beschreibt, unabhängig vom Kanal. Anders als eine Phishing-Mail bietet ein Telefonat kaum überprüfbare Merkmale wie eine Absenderadresse oder einen Link, an denen sich die Echtheit vor der Reaktion einschätzen lässt.
Mitarbeiter von Versicherern mit telefonischem Zugriff auf Kundendaten, Vertragsnummern oder Auszahlungsprozesse sind für diese Angriffsform relevante Ziele. Ein Anrufer, der sich als interner IT-Support ausgibt, verlangt ein Systempasswort zur angeblichen Fehlerbehebung und kann darüber Zugang zu internen Systemen erhalten. Ein erbeuteter Zugang kann anschließend Einblick in laufende Schadenfälle und die dort hinterlegten Bankverbindungen ermöglichen. Ein interner IT-Support fragt Systempasswörter nicht telefonisch ab – unabhängig von der vorgetäuschten Dringlichkeit. Ein Rückruf über eine selbst recherchierte, offizielle Telefonnummer bietet wirksamen Schutz – unabhängig davon, wie dringlich der Anruf wirkt.
Wie funktioniert Vishing?
Ein Vishing-Anruf folgt einem Gesprächsablauf: Rolle nennen, einen Anlass setzen, Zeitdruck aufbauen und die gewünschte Handlung im Gespräch abschließen, bevor der Angerufene nachprüfen kann. Die Rolle stammt aus dem Alltag des Angerufenen, etwa Bank, IT-Support oder Behörde, und wird durch eine im Display angezeigte Rufnummer gestützt, die sich fälschen lässt.
Der Anlass ist so gebaut, dass die geforderte Angabe plausibel wirkt: eine angebliche verdächtige Buchung macht die Frage nach einer Bestätigungsnummer erklärbar, eine angebliche Störung die Frage nach einem Zugang. Anders als bei einer E-Mail gibt es hier nichts zum Nachlesen, denn Absenderadresse und Linkziel fehlen. Der Angerufene entscheidet unter Zeitdruck und ohne Beleg, und genau darauf ist das Gespräch ausgelegt. Bei Versicherern trifft dieses Muster auf Abläufe, in denen telefonische Auskunft zum Alltag gehört: Wer täglich Vertragsfragen beantwortet, unterscheidet einen vorbereiteten Anrufer schwerer von einem echten Kunden als jemand ohne Telefonkontakt. Ein fester Rückrufweg nimmt dem Gespräch genau diesen Vorteil.
Vishing vs. Smishing
| Merkmal | Vishing | Smishing |
|---|---|---|
| Kanal | Anruf, klassisch oder über Internettelefonie | Kurznachricht |
| Was den Druck erzeugt | die Stimme und das laufende Gespräch | Frist oder Statusmeldung im Text |
| Prüfbare Spur | keine, außer der angezeigten Rufnummer | Linkziel und Absendernummer bleiben lesbar |
| Wirksame Gegenmaßnahme | auflegen und selbst zurückrufen | Link nicht antippen, Vorgang im Konto prüfen |
Woran erkenne ich Vishing?
| Signal im Gespräch | Was sich prüfen lässt |
|---|---|
| Anrufer fragt nach Passwort, PIN oder Bestätigungscode | Interner Support und Banken fragen solche Angaben telefonisch nicht ab |
| Der Anruf duldet keinen Rückruf | Ein echter Vorgang übersteht fünf Minuten; das Angebot, selbst zurückzurufen, klärt die Lage |
| Angezeigte Nummer wirkt bekannt, das Anliegen nicht | Die Nummer aus dem eigenen Verzeichnis wählen, nicht die Rückruftaste nutzen |
| Bitte, während des Telefonats etwas zu installieren | Fernwartung wird nicht aus einem eingehenden Anruf heraus gestartet |
| Anruf folgt kurz nach einer E-Mail zum selben Thema | Beides zusammen ist ein Muster: Die Mail bereitet den Anruf vor |
Schutz im Ernstfall
Vorbeugen
- Verbindliche Rückrufnummern für IT-Support und Hausbank im internen Verzeichnis hinterlegen und bekannt machen
- Mitarbeitende im Rahmen interner Awareness-Kampagnen zu Telefonbetrug und Vishing schulen
- Passwörter, Zugangsdaten und Kontoinformationen nicht am Telefon nennen, auch nicht angeblichen Bankmitarbeitenden
Was tun im Ernstfall
- Bei genannten Zugangsdaten oder Bestätigungscode zuerst Zugang sperren lassen, Sitzungen beenden, Passwort über den bekannten Weg ändern
- Bei Bankdaten die Bank informieren, sie übernimmt den nächsten Schritt
- Anruf dokumentieren: Zeitpunkt, angezeigte Nummer, genannte Rolle, verlangte Angaben und Wortlaut des Anlasses
- Vorfall melden; wurde während des Gesprächs Software installiert, gilt das Gerät bis zur Prüfung als betroffen
Beispiele aus der Praxis
- Angreifer geben sich telefonisch als Bankmitarbeiter aus und fordern Opfer auf, ihre TAN zur angeblichen Kontosperrung zu bestätigen.
- Eine automatisierte Ansage behauptet, das Microsoft-Konto des Angerufenen sei kompromittiert, und fordert zur Eingabe von Zugangsdaten auf.
- Kriminelle versenden Massen-E-Mails mit einer gefälschten Support-Nummer, sodass Opfer selbst anrufen und dabei Kreditkartendaten preisgeben.
- Ein Anrufer gibt sich telefonisch als IT-Support eines Versicherers aus und bittet einen Mitarbeiter der Schadenregulierung, sein Systempasswort zur angeblichen Fehlerbehebung zu bestätigen; mit den erbeuteten Zugangsdaten kann der Angreifer anschließend Kundendaten und laufende Auszahlungsvorgänge einsehen.