Definition

Gophish ist ein quelloffenes Phishing-Framework, mit dem Sicherheitsteams autorisierte Phishing-Simulationen durchführen, um die Anfälligkeit einer Organisation zu messen – dieselbe frei verfügbare Software setzen jedoch auch Täter für reale Angriffe ein.

Auf einen Blick

Ergebnisse einer Kampagne lassen sich über die webbasierte Oberfläche nahezu in Echtzeit auswerten, einschließlich Klickraten.

Weil Gophish technisch nicht zwischen autorisiertem Test und realem Angriff unterscheidet, trägt der organisatorische Rahmen die Verantwortung.

Die freie Verfügbarkeit, die einfache Installation und die vollständige REST-API senken die Einstiegshürde für Sicherheitsteams und für Täter gleichermaßen.

Was ist Gophish?

Gophish stellt Sicherheitsteams eine webbasierte Oberfläche bereit, über die sich E-Mail-Vorlagen, Zielgruppen und Landingpages für eine Phishing-Simulation zentral verwalten und Kampagnenergebnisse nahezu in Echtzeit auswerten lassen. Ursprünglich für autorisierte Sicherheitstests entwickelt, misst das Framework, wie viele Mitarbeiter auf eine simulierte Phishing-Mail klicken oder Zugangsdaten eingeben. Die vollständige REST-API erlaubt zusätzlich die Anbindung an bestehende Security-Awareness-Plattformen für ein zentrales Reporting. Gophish ist kostenlos, quelloffen, einfach installierbar und über eine REST-API steuerbar. Diese Eigenschaften erleichtern autorisierte Phishing-Simulationen; eine missbräuchliche Nutzung ist technisch möglich, wird von der offiziellen Produktseite jedoch nicht als Zweck beschrieben. Fehlt die schriftliche Freigabe der Organisation, ist der Einsatz kein Test mehr, sondern selbst ein Angriff; Gophish trifft diese Unterscheidung technisch nicht.

Für Versicherer eignet sich das Framework als Trainingsinstrument gegen Kampagnen, die Zugänge zu Kundendaten, Policen oder Auszahlungsprozessen ins Visier nehmen: Eine simulierte Anmeldeseite eines internen Bestandsführungssystems zeigt, welche Mitarbeiter Zugangsdaten eingeben würden, bevor Angreifer dieselbe Masche real einsetzen. Läuft eine solche Kampagne ohne Vorwissen der Belegschaft, liefert die anschließende Auswertung ein Bild der tatsächlichen Klick- und Meldebereitschaft, das eine reine Schulung ohne Simulation nicht liefern kann. Ergebnisse fließen in gezielte Awareness-Schulungen für Abteilungen mit direktem Zugriff auf Kundendaten ein.

Wie funktioniert eine Simulation mit Gophish?

Gophish verwaltet eine Simulation in vier getrennten Bausteinen: Empfängergruppe, Nachrichtenvorlage, Landingpage und Sendeprofil. Die Kampagne verbindet sie und protokolliert, was danach geschieht: zugestellt, geöffnet, Link angeklickt, Daten eingegeben, gemeldet.

Für die Auswertung ist die letzte Kategorie die wichtigste. Eine Klickquote allein beschreibt nur die Hälfte; erst die Meldequote zeigt, ob der interne Meldeweg funktioniert. Damit die Zahlen belastbar bleiben, gehört zur Vorbereitung die Abstimmung mit Betriebsrat und Datenschutz sowie die Festlegung, dass Ergebnisse nicht personenbezogen ausgewertet werden. Technisch trennt das Framework autorisierten Test und realen Angriff nicht, weshalb der Rahmen aus Auftrag, Zeitfenster und Zielgruppe vor dem ersten Versand schriftlich stehen muss. Für die Auswertung zählt neben den Zahlen der Zeitverlauf: Wann kam die erste Meldung, wie lange dauerte es bis zur Warnung an alle Beschäftigten, und griff der Meldeweg auch außerhalb der Bürozeiten? Ohne diese Nachbereitung bleibt von einer Kampagne nur eine Zahl im Bericht, aus der niemand eine Maßnahme ableiten kann.

Simulation vs. realer Angriff

Merkmal Autorisierte Simulation Realer Angriff
Auftrag schriftlich, mit Zeitfenster und Zielgruppe keiner
Umgang mit Daten eingegebene Zugangsdaten werden nicht gespeichert Zugangsdaten sind das Ziel
Nach der Kampagne Aufklärung, Schulung, Bericht ohne Personenbezug Verwertung des erlangten Zugangs
Technische Spur dieselbe Software, dieselben Merkmale dieselbe Software, dieselben Merkmale

Woran erkennt ein Sicherheitsteam eine Gophish-Kampagne?

Signal Wo es sichtbar wird
Kopfzeile mit Kontaktkennung des Frameworks Im Nachrichtenkopf, sofern die Kontaktadresse gesetzt wurde
Landingpage mit Kennung im Adresspfad In der aufgerufenen Adresse, als angehängter Parameter
Viele gleichartige Nachrichten in kurzer Zeit Im Mailserver-Protokoll, an Versandmuster und Zustellzeitpunkten
Absenderdomain ohne Historie In der Domainregistrierung und im Ergebnis der Absenderprüfung
Gemeldete Nachrichten häufen sich in einer Abteilung Im internen Meldeweg, als Erstsignal noch vor der technischen Analyse

Schutz im Ernstfall

Vorbeugen

  • Phishing-Simulationen mit Gophish als Teil eines regelmäßigen internen Awareness-Trainingsprogramms durchführen, nicht als Einzelaktion
  • Begleitende Lerninhalte zur Simulation in verständlicher Sprache statt in IT-Fachsprache formulieren
  • Vor dem Start die Freigabe der Geschäftsleitung einholen und Betriebsrat sowie Datenschutzbeauftragte, soweit vorhanden, frühzeitig einbinden

Was tun im Ernstfall

  • Bei entdeckter, nicht beauftragter Kampagne als realen Angriff behandeln: Zugänge absichern, Nachrichten sichern, Verteiler feststellen
  • Meldet ein Beschäftigter die eigene Testnachricht, dies als Erfolg zurückmelden und nicht als Fehlalarm abtun
  • Nach der Kampagne Zahlen und Meldeweg gemeinsam auswerten und eine Aufklärung durchführen, um Vertrauen und Meldebereitschaft zu erhalten

Beispiele aus der Praxis

  • Laut einer gemeinsamen Anleitung von CISA, NSA, FBI und MS-ISAC setzen Angreifer frei verfügbare Tools wie Gophish ein, um gezielte Spear-Phishing-Kampagnen mit maßgeschneiderten Ködern gegen einzelne Nutzer durchzuführen.
  • Ein Red Team nutzte Gophish, um in einem autorisierten Penetrationstest E-Mails mit Links zu simulierten Microsoft-365-Anmeldeseiten an Mitarbeiter zu versenden und die Klickrate sowie die Eingabe von Zugangsdaten zu messen.
  • Sicherheitsteams können Gophish-Kampagnen an dem E-Mail-Header „X-Gophish-Contact“ erkennen, den das Framework bei konfigurierter Kontaktadresse in ausgehende Nachrichten einfügt.
  • Das Sicherheitsteam eines Lebensversicherers plante mit Gophish eine unternehmensweite Simulationskampagne mit einer nachgebauten Anmeldeseite des internen Bestandsführungssystems, um vor der nächsten Schulungsrunde zu messen, wie viele Mitarbeiter der Schadenregulierung Zugangsdaten eingeben würden.