Pretexting bezeichnet eine gezielte Social-Engineering-Methode, bei der ein Angreifer unter einer vorgetäuschten Identität – etwa als IT-Administrator oder Bankmitarbeiter – ein glaubwürdiges Szenario konstruiert, um vertrauliche Informationen oder eine bestimmte Handlung vom Opfer zu erlangen.
Auf einen Blick
Anders als massenhaft verschicktes Phishing setzt Pretexting auf eine individuell ausgearbeitete Legende und direkte Kommunikation mit einer Zielperson.
Der Vorwand bildet bei CEO-Fraud und Business E-Mail Compromise den Ausgangspunkt, über den sich Angreifer den Zugang zur Zielperson verschaffen.
Vor dem Kontakt recherchiert ein Angreifer Zuständigkeiten, Abläufe oder Fachbegriffe der Zielorganisation, um in der Rolle nicht durch Detailfehler aufzufallen.
Was ist Pretexting?
Pretexting beruht auf einer sorgfältig konstruierten Rolle, die einem Opfer einen plausiblen Grund liefert, eine ungewöhnliche Bitte zu erfüllen. Der Angreifer wählt eine Identität mit plausiblem Zugriff auf die gewünschte Information oder Handlung, etwa einen IT-Administrator, Bankmitarbeiter oder Behördenvertreter, und baut über mehrere Gesprächsschritte gezielt Vertrauen auf, bevor die eigentliche Forderung – ein Passwort, eine Freigabe oder ein physischer Zutritt – folgt. Diese Vorbereitung unterscheidet Pretexting von einem spontanen Trickbetrugsversuch, weil der Angreifer die Legende vor dem ersten Kontakt gezielt an die Zielorganisation anpasst. Im Unterschied zu einer breit gestreuten Phishing-Mail erfordert dieses Vorgehen eine individuell ausgearbeitete Legende und direkten Kontakt mit der Zielperson.
Ein angeblicher Behördenvertreter oder IT-Dienstleister kontaktiert bei Versicherern einen Sachbearbeiter mit Zugriff auf Kundendaten oder Auszahlungsprozesse und verlangt unter einem konstruierten Vorwand die Bestätigung von Vertragsdaten oder eine Systemfreigabe. Diese Rolle verleiht der Bitte eine Legitimität, die eine unbekannte Kontaktperson nicht hätte, und bereitet den Weg für einen nachfolgenden Betrug wie CEO-Fraud vor. Eine unabhängige Verifizierung der angegebenen Identität über einen zuvor bekannten Kontaktweg wirkt dieser Legitimität entgegen.
Wie funktioniert Pretexting?
Pretexting besteht aus einer Rolle und einer Geschichte, die zueinander passen: Die Rolle erklärt, warum der Anrufer fragt, die Geschichte erklärt, warum er es gerade jetzt tut. Beides wird vor dem ersten Kontakt vorbereitet, samt Fachbegriffen, internen Bezeichnungen und einer Antwort auf die erwartbare Rückfrage.
Der erste Kontakt bringt deshalb selten die eigentliche Forderung. Er dient dazu, die Rolle zu etablieren und eine kleine, harmlose Bitte durchzubringen; die zweite Anfrage baut darauf auf, weil der Gesprächspartner bereits einmal geholfen hat. Verwendet der Angreifer dazu eine Rufnummer oder Adresse, die zum vorgetäuschten Absender passt, verschiebt sich die Prüfung endgültig vom Nachweis zur Plausibilität. Genau dort setzt die Abwehr an: nicht am Inhalt der Geschichte, sondern an der unabhängigen Bestätigung der Identität. Für die Zielperson ist der Aufbau schwer zu durchschauen, weil jede einzelne Bitte für sich plausibel bleibt: Erst die Kette aus Bestätigung, Auskunft und Freigabe ergibt den Zugang, den der Angreifer gesucht hat.
Pretexting vs. Phishing
| Merkmal | Pretexting | Phishing |
|---|---|---|
| Träger des Angriffs | eine ausgearbeitete Rolle im Dialog | eine Nachricht mit Link oder Anhang |
| Kanal | Telefon, persönlich, teils über mehrere Kontakte | E-Mail, SMS, Messenger |
| Ablauf | mehrstufig, mit Vertrauensaufbau | einstufig, auf eine Handlung ausgelegt |
| Was den Erfolg bringt | die Glaubwürdigkeit der Rolle | die Nachahmung eines bekannten Absenders |
Woran erkenne ich Pretexting?
| Signal | Was sich prüfen lässt |
|---|---|
| Anrufer kennt interne Begriffe, aber keine Vorgangsnummer | Nach einer Nummer fragen, die sich im System nachschlagen lässt |
| Die Bitte wächst im Verlauf des Gesprächs | Kleine Vorleistung, dann größere Forderung: das ist der Aufbau, nicht Zufall |
| Rolle erklärt, warum der übliche Weg nicht geht | Der Weg gilt unabhängig von der Begründung; Ausnahme heißt Rückfrage |
| Kontakt kommt kurz nach einer angekündigten Umstellung | Interne Umstellungen werden über den internen Kanal angekündigt, nicht telefonisch eingeleitet |
| Anrufer bietet an, selbst zurückzurufen | Umgekehrt: Der Angerufene ruft über eine selbst gewählte Nummer zurück |
Schutz im Ernstfall
Vorbeugen
- Vertrauliche Angaben zu Arbeitgeber und Tätigkeit, aus denen Angreifer eine glaubwürdige Legende bauen können, in sozialen Netzwerken zurückhalten
- Am IT-Helpdesk ein Verfahren festlegen, wie die Identität Anrufender vor dem Zurücksetzen von Passwörtern und MFA geprüft wird
- Anfragen angeblicher IT- oder Bankmitarbeiter über eine bekannte, offizielle Nummer rückbestätigen, nicht über die genannte
Was tun im Ernstfall
- Nach preisgegebenen Angaben im Gespräch Zugangsdaten sperren lassen, freigegebene Vorgänge zurückholen und Kundendaten als offengelegt behandeln
- Bei einer erteilten Systemfreigabe den Zugang entziehen, bevor die Ursache geklärt ist
- Das Gespräch protokollieren, solange die Erinnerung frisch ist: Zeitpunkt, angezeigte Nummer, genannte Rolle und Firma, verlangte Angaben, Reihenfolge der Fragen
- Die Notiz an die interne Sicherheitsstelle geben, damit auch Kollegen zur gleichen Rolle gewarnt werden
Beispiele aus der Praxis
- Ein Angreifer gibt sich telefonisch als IT-Supportmitarbeiter aus und bittet einen Buchhalter unter dem Vorwand einer dringenden Systemprüfung, sein Passwort zu bestätigen.
- Beim Hewlett-Packard-Pretexting-Skandal (2006) wurden Telefongesellschaften durch vorgetäuschte Identitäten dazu gebracht, Verbindungsdaten von Journalisten und Aufsichtsratsmitgliedern herauszugeben.
- Im Rahmen eines CEO-Fraud-Angriffs kontaktiert ein Täter die Finanzabteilung per E-Mail mit einem konstruierten Szenario einer geheimen Akquisition, um eine dringende Auslandsüberweisung zu veranlassen.
- Ein Angreifer gibt sich gegenüber einem Rezeptionisten als Wartungstechniker aus und erhält so physischen Zutritt zu einem Serverraum.
- Ein Anrufer gibt sich gegenüber einem Sachbearbeiter der Bestandsführung als IT-Dienstleister des Versicherers aus und verlangt unter dem Vorwand einer dringenden Systemumstellung die Bestätigung mehrerer Kundendatensätze samt hinterlegter Bankverbindung.