Definition

Personalisierung beschreibt im Cybersecurity-Kontext die gezielte Anpassung von Phishing-Nachrichten, Social-Engineering-Ansprachen oder Schadsoftware an eine bestimmte Zielperson oder Organisation, um die Täuschung anhand öffentlich verfügbarer oder zuvor gestohlener Daten glaubwürdiger zu machen.

Auf einen Blick

Je höher der Personalisierungsgrad einer Nachricht, desto schwerer lässt sie sich von legitimer Kommunikation unterscheiden.

Spear-Phishing baut auf einem hohen Personalisierungsgrad auf: Inhalt, Absenderkontext und Ansprache sind gezielt auf eine einzelne Person zugeschnitten.

Als Datenquelle für die Personalisierung dienen öffentlich zugängliche Profile ebenso wie durch frühere Datenlecks oder Angriffe erbeutete Informationen.

Was ist Personalisierung?

Personalisierung erhöht die Erfolgswahrscheinlichkeit eines Angriffs, weil die Nachricht Details enthält, die eine Zielperson als vertraut oder plausibel einstuft – etwa den korrekten Namen, die Position, ein aktuelles Projekt oder den Namen eines Vorgesetzten. Angreifer beschaffen diese Details aus öffentlich zugänglichen Quellen wie LinkedIn-Profilen, Firmenwebsites oder Pressemitteilungen sowie aus zuvor kompromittierten E-Mail-Postfächern, deren Inhalt Rückschlüsse auf Sprachstil, laufende Vorgänge und interne Beziehungen erlaubt. Der Übergang von Massen-Phishing zu personalisiertem Spear-Phishing verläuft graduell: Je mehr individuelle Merkmale eine Nachricht trägt, desto eher übersteht sie eine flüchtige Plausibilitätsprüfung durch die Zielperson.

Schadenregulierer und Vertriebsmitarbeiter sind für personalisierte Angriffe ein attraktives Ziel, weil ihre Kommunikation mit Kunden ohnehin individuelle Bezugnahmen auf Policennummern, Schadenfälle oder Vertragsdetails enthält und solche Details eine gefälschte Nachricht schwerer von einer echten unterscheidbar machen. Eine personalisierte Nachricht, die sich korrekt auf eine laufende Schadenmeldung oder einen Vertragsberater bezieht, kann eine interne Prüfroutine leichter passieren als eine generische Betrugsmail. Bei Versicherern erhöht eine im Namen einer bekannten Kontaktperson personalisierte Zahlungsanweisung das Risiko eines erfolgreichen BEC-Angriffs (Business E-Mail Compromise).

Wie funktioniert Personalisierung im Angriff?

Personalisierung besteht aus zwei Schritten: Erst werden Details über die Zielperson zusammengetragen, dann werden sie so in die Nachricht eingebaut, dass sie wie Kontext wirken und nicht wie Behauptung. Die Quellen reichen von öffentlichen Profilen und Pressemitteilungen bis zu einem zuvor übernommenen Postfach, aus dem sich Sprachstil und laufende Vorgänge ablesen lassen.

Die Wirkung entsteht nicht durch die Menge der Details, sondern durch ihre Prüfbarkeit: Eine korrekte Vorgangsnummer, ein echter Projektname oder der Name des Vertreters während des Urlaubs lassen sich vom Empfänger im eigenen System wiederfinden. Damit verschiebt sich die Prüfung von „ist das plausibel?“ zu „das stimmt ja“, und die eigentliche Bitte rutscht mit. Mit Textgeneratoren sinkt der Aufwand dieser Anpassung, sodass sich auch größere Empfängerkreise individuell ansprechen lassen. Im Versicherungsalltag verschwimmt die Grenze zusätzlich, weil individuelle Bezugnahme dort normal ist: Eine Nachricht mit Policennummer und Fallbezug fällt zwischen echter Korrespondenz nicht auf, sondern fügt sich ein. Auffällig wird erst der Absenderweg.

Personalisierte vs. generische Nachricht

Merkmal Personalisierte Nachricht Generische Nachricht
Anrede und Bezug Name, Rolle und ein laufender Vorgang allgemeine Anrede, allgemeiner Anlass
Prüfbarkeit für den Empfänger Details lassen sich im eigenen System wiederfinden nichts, was sich nachschlagen ließe
Aufwand für den Angreifer Recherche vor dem Versand eine Vorlage für den gesamten Verteiler
Wo die Abwehr greift am Prozess: Rückfrage über einen zweiten Kanal am Filter und an der Absenderprüfung

Woran erkenne ich eine personalisierte Angriffsnachricht?

Signal Was sich prüfen lässt
Korrekte Details, aber ungewohnter Absenderweg Der Inhalt stimmt, die Herkunft nicht: Adresse und Kopfzeilen prüfen
Bezug auf einen Vorgang, der intern anders läuft Vorgangsnummer und Status im eigenen System gegenprüfen
Kenntnis über Abwesenheiten oder Vertretungen Solche Angaben stehen häufig in öffentlichen Quellen; ein Echtheitsnachweis sind sie nicht
Sprachstil trifft den Absender fast genau Bei übernommenen Postfächern stammt der Stil aus echten Nachrichten
Bitte passt zur Rolle des Empfängers Genau das ist Ergebnis der Recherche und kein Zufall

Schutz im Ernstfall

Vorbeugen

  • Persönliche Details zu Rolle, Projekten und Kontakten in sozialen Netzwerken bewusst einschränken
  • Ungewöhnliche, personalisiert wirkende Anfragen über eine bekannte, offizielle Nummer rückbestätigen, nicht über die in der Nachricht genannte
  • Zugangsdaten nicht per Telefon oder E-Mail weitergeben, auch nicht bei stark personalisiert wirkenden Anfragen

Was tun im Ernstfall

  • Sitzungen beenden und Passwort über den bekannten Weg ändern
  • Vorfall melden; bei ausgelöster Zahlung parallel den Weg über die Bank einleiten
  • Herkunft der Details klären: bei einem übernommenen Postfach Prüfung auf Weiterleitungsregeln und angemeldete Geräte erweitern
  • Bis auf Weiteres Freigaben und Bankverbindungsänderungen telefonisch über eine Nummer aus dem internen Verzeichnis bestätigen

Beispiele aus der Praxis

  • Bei einem Whaling-Angriff auf einen CFO enthielt die Phishing-E-Mail dessen vollständigen Namen, die Namen der Vorstandskollegen und einen Verweis auf eine laufende Akquisition; diese Details ließen eine dringende Überweisungsanfrage glaubwürdig wirken.
  • Bei BEC-Angriffen (Business E-Mail Compromise) geben sich Täter laut FBI per E-Mail als Führungskraft oder andere Beschäftigte aus, etwa über kompromittierte E-Mail-Konten oder gefälschte Absenderdomains, um betrügerische Zahlungen zu veranlassen.
  • Bei einem von ESET dokumentierten Lazarus-Angriff auf ein spanisches Luft- und Raumfahrtunternehmen wählten die Angreifer über LinkedIn gezielt einzelne Beschäftigte aus und sprachen sie im Rahmen eines vorgetäuschten Einstellungsverfahrens an.
  • Bei stark personalisierten Phishing-Mails gegen Schadensachbearbeiter greifen Angreifer reale Fallnummern und Namen von Ansprechpartnern auf, um eine gefälschte Anweisung zur Änderung der Auszahlungs-IBAN in einem laufenden Schadenfall glaubwürdig wirken zu lassen.