Catfishing bezeichnet den gezielten Aufbau einer falschen, konstruierten Online-Identität, mit der ein Angreifer eine Zielperson emotional bindet, um sie zu Geldzahlungen, zur Preisgabe kompromittierender Inhalte oder interner Informationen zu bewegen.
Auf einen Blick
Kennzeichnend ist die frei konstruierte Persona: Erfunden sind Biografie und Lebensumstände, während die Fotos in der Regel von einer realen, unbeteiligten Person stammen.
Von klassischem Identitätsdiebstahl unterscheidet sich Catfishing dadurch, dass der Angreifer keine bestehende Identität als Ganzes übernimmt, sondern aus fremden Bildern und erfundenen Angaben eine neue Persona zusammensetzt.
Im Unternehmensumfeld dient die aufgebaute Vertrauensbeziehung als Vorstufe für Spionage oder Phishing, weil der Kontakt selten als Sicherheitsvorfall erkannt wird.
Was ist Catfishing?
Catfishing setzt auf eine konstruierte Online-Persona: Ein Angreifer verwendet fremde Fotos, eine erfundene Biografie und einen frei gewählten Wohnort, um eine Zielperson zu täuschen. Dating-Plattformen und soziale Netzwerke bieten dafür den passenden Rahmen, weil Nutzer dort Kontaktaufnahmen von unbekannten Personen als üblich akzeptieren. Ziel ist der Aufbau von Vertrauen, das sich anschließend für Geldforderungen, für die Beschaffung kompromittierender Informationen oder für emotionalen Druck ausnutzen lässt. Von klassischem Identitätsdiebstahl unterscheidet sich die Methode dadurch, dass keine reale Identität übernommen wird, sondern eine neue entsteht – wodurch Abgleiche mit einer bekannten Person ins Leere laufen. Wirksame Gegenprüfungen setzen deshalb am Bildmaterial selbst an, etwa über eine umgekehrte Bildersuche oder die Bitte um ein Videogespräch.
Ein privates Profil ohne erkennbaren Bezug zum Arbeitgeber dient im Unternehmensumfeld als Ausgangspunkt: Der Angreifer baut darüber Kontakt zu einem Mitarbeiter auf und fragt im Verlauf des Austauschs beiläufig nach Dienstplänen, Urlaubsvertretungen oder eingesetzten Dienstleistern. Einzeln wirken solche Angaben harmlos, in der Summe ergeben sie ein Angriffsprofil für einen nachfolgenden Phishing- oder Social-Engineering-Versuch. Weil der Kontakt außerhalb der Unternehmenssysteme entsteht, greift ein interner Meldeweg spät oder gar nicht, sofern der Mitarbeiter den Austausch nicht selbst als sicherheitsrelevant einordnet.
Wie funktioniert Catfishing?
Catfishing verläuft in vier Phasen: Aufbau der Persona, Kontaktaufnahme, Vertrauensaufbau über Wochen und erst danach die eigentliche Forderung. Für die Persona werden fremde Fotos, eine erfundene Berufsbiografie und ein Wohnort zusammengestellt, die zueinander passen; ein Konto mit Beiträgen und Reaktionen wirkt glaubwürdiger als ein leeres Profil.
In der Kontaktphase bleibt der Angreifer im Rahmen der Plattform: eine Anfrage, ein gemeinsames Thema, kein Link. Der Vertrauensaufbau lebt von Frequenz und Verfügbarkeit, nicht von Argumenten. Eine Live-Überprüfung wird dabei vermieden, wobei die Ausreden dem Rollenbild folgen, etwa eine Tätigkeit im Ausland oder eine defekte Kamera. Die Forderung folgt zuletzt und knüpft an die aufgebaute Beziehung an, weshalb ein Nein für die Zielperson bereits einen sozialen Preis hat. Die Umstellung auf einen privaten Kanal gehört zum Ablauf: Sobald der Austausch die Plattform verlässt, entfallen deren Meldefunktionen, und für einen späteren Nachweis bleiben weder Profil noch Verlauf einsehbar. Damit endet auch die Möglichkeit, den Kontakt dort zu melden.
Catfishing vs. Honeytrap
| Merkmal | Catfishing | Honeytrap |
|---|---|---|
| Ziel des Angriffs | Geld, kompromittierendes Material oder Aufmerksamkeit | eine bestimmte Information oder ein Zugang |
| Auswahl der Zielperson | offen, wer auf die Persona reagiert | vorab ausgewählt nach Rolle und Zugriff |
| Dauer | so lange, wie die Beziehung trägt | bis die gesuchte Information vorliegt |
| Bezug zum Unternehmen | entsteht erst, wenn der Kontakt beruflich verwertbar wird | von Anfang an beruflich motiviert |
Woran erkenne ich Catfishing?
| Signal | Was sich prüfen lässt |
|---|---|
| Profilfoto wirkt professionell und makellos | Umgekehrte Bildersuche: taucht dasselbe Bild unter anderem Namen auf, ist die Frage beantwortet |
| Lebenslauf ohne überprüfbare Stationen | Arbeitgeber, Studienort oder Verein direkt nachschlagen statt im Chat nachfragen |
| Videogespräch wird wiederholt verschoben | Ein kurzer Videoanruf zu einem selbst gewählten Zeitpunkt kostet nichts und klärt viel |
| Emotionale Nähe entsteht schneller als der Kontakt alt ist | Zeitleiste ansehen: Wie viele Tage liegen zwischen erstem Kontakt und erster Vertraulichkeit? |
| Bitte, den Kontakt für sich zu behalten | Geheimhaltung ist kein Merkmal einer echten Beziehung, sondern schützt den Angreifer |
Schutz im Ernstfall
Vorbeugen
- Kontaktsuche auf Dating-Plattformen mit verifizierten Nutzern durchführen, da dort die Gefahr von Fake-Profilen deutlich geringer ist
- Kontaktanfragen in privaten sozialen Netzwerken nur von Personen annehmen, die man persönlich kennt
- Für die digitale Kommunikation mit neuen Online-Kontakten eine alternative E-Mail-Adresse statt der Haupt-Mailadresse nutzen
Was tun im Ernstfall
- Geldbewegung stoppen: bei bereits ausgeführter Zahlung die eigene Bank kontaktieren, bei laufenden Daueraufträgen kommt es auf Stunden an
- Vor dem Blockieren Screenshots von Profil, Chatverlauf und Zahlungsaufforderung sichern, da das Profil danach verschwinden kann
- Profil bei der Plattform melden, damit der Kontakt nicht weitergeht
- Keine weiteren Bilder oder Ausweisdaten senden, auch nicht zur angeblichen Klärung; bei beruflichem Bezug zusätzlich den internen Meldeweg einschalten
Beispiele aus der Praxis
- Ein Angreifer erstellt auf einer Dating-Plattform ein gefälschtes Profil mit gestohlenen Fotos, gewinnt darüber über mehrere Monate das Vertrauen einer Zielperson und fordert schließlich unter einem vorgetäuschten Notfall Geldüberweisungen.
- Im Unternehmenskontext nimmt ein Angreifer über LinkedIn als angeblicher Headhunter Kontakt zu einem Entwickler auf, um interne Informationen zur Systemarchitektur abzuschöpfen.
- Ein Angreifer gibt sich in einem beruflichen Netzwerk über Wochen als Mitarbeiter eines Partnerunternehmens aus, baut zu einem Sachbearbeiter Vertrauen auf und erfragt schrittweise Details zu internen Freigabeprozessen, die später für einen gezielten Betrugsversuch genutzt werden.
- Ein gefälschtes Profil eines vermeintlichen Kollegen aus einer Rückversicherung baut über Wochen eine berufliche Vertrauensbeziehung zu einem Sachbearbeiter der Schadenregulierung auf und erfragt schrittweise die internen Freigabegrenzen für Auszahlungen – Informationen, die anschließend für einen gezielten Betrugsversuch gegen das Unternehmen genutzt werden.