Eine Phishing-Kampagne bezeichnet eine koordinierte Serie zusammenhängender Phishing-Aktivitäten, die sich an einen breiten oder an einen gezielt ausgewählten Empfängerkreis richten kann und dabei bekannte Absender wie Banken oder Onlinedienste imitiert, um Zugangsdaten zu erbeuten oder Schadsoftware zu verbreiten.
Auf einen Blick
Bei breit angelegten Kampagnen genügt aufgrund der hohen Empfängerzahl eine geringe Erfolgsquote für zahlreiche kompromittierte Konten.
Vorgefertigte Phishing-Kits bündeln gefälschte Login-Seiten, Versandinfrastruktur und Auswertung, wodurch auch wenig versierte Täter tausende Nachrichten verschicken können.
BSI und BfV warnen vor Phishing-Angriffen über Messengerdienste wie Signal; solche Angriffe können unabhängig von klassischen E-Mail-Kampagnen auftreten.
Was ist eine Phishing-Kampagne?
Eine Phishing-Kampagne bündelt viele gleichzeitig verschickte, gefälschte Nachrichten zu einer koordinierten Angriffswelle. Angreifer setzen dafür vorgefertigte Phishing-Kits ein, die gefälschte Login-Seiten, Versandinfrastruktur und Auswertung in einem Paket liefern, sodass sich eine Kampagne auch ohne tiefes Fachwissen aufsetzen lässt. Als Hebel dient dabei die Autorität bekannter Institutionen: Eine Nachricht, die scheinbar von einer Bank oder Behörde stammt, senkt die Hemmschwelle, auf einen Link zu klicken. Laut ENISA blieb Phishing 2025 der führende Vektor für initiale Kompromittierungen und machte rund 60 Prozent der beobachteten Fälle aus. Im Unterschied zu gezieltem Spear-Phishing verzichten klassische Kampagnen auf Personalisierung und setzen stattdessen auf schiere Menge: Schon eine geringe Erfolgsquote reicht bei tausenden Empfängern für zahlreiche kompromittierte Konten.
Versicherer und Finanzdienstleister geraten ins Visier solcher Streuangriffe, weil Empfänger einem bekannten Namen als Absender eher vertrauen als einem unbekannten. Eine nachgebaute Anmeldeseite für das Kundenportal erreicht Mitarbeiter wie Kunden gleichermaßen und verschafft Angreifern Zugriff auf Policen- oder Zahlungsdaten, sobald jemand seine Zugangsdaten einträgt. Auch interne Postfächer geraten ins Visier: Ein kompromittiertes Microsoft-365-Konto verschafft Angreifern Zugriff auf weitere interne Korrespondenz. Ein Sicherheitsteam kann eine laufende Kampagne an der ungewöhnlich hohen Zahl gleichzeitig eingehender Meldungen erkennen, noch bevor eine einzelne betroffene Person selbst Verdacht schöpft.
Wie läuft eine Phishing-Kampagne ab?
Eine Phishing-Kampagne folgt vier Phasen: Vorbereitung der Infrastruktur, Beschaffung der Empfängerliste, Versandwelle und Verwertung dessen, was eingegangen ist. Zur Infrastruktur gehören eine registrierte Domain, eine nachgebaute Anmeldeseite und ein Versandweg, der genug Nachrichten durchbringt.
Der Versand läuft in Wellen statt auf einmal, weil eine gleichmäßige Verteilung über Stunden die Erkennung durch Reputationssysteme erschwert. Eingehende Daten landen in einer Auswertung, die zeigt, welche Vorlage und welcher Absender funktioniert haben; die nächste Welle nutzt diese Erkenntnis. Weil Betrieb und Werkzeuge als Dienstleistung gemietet werden können, verschiebt sich der Aufwand vom Bauen zum Einkaufen, und die Kampagne endet nicht am Zielunternehmen, sondern an der Lebensdauer der eingesetzten Domain. Für ein Unternehmen entscheidet deshalb die Reaktionszeit: Zwischen der ersten Meldung aus der Belegschaft und der internen Warnung an alle liegt das Zeitfenster, in dem weitere Eingaben verhindert werden können. Wer diese Warnung zentral formuliert, verhindert zugleich, dass Beschäftigte einander widersprechende Hinweise weiterleiten. Für die Kunden gilt dasselbe über den offiziellen Kanal.
Phishing-Kampagne vs. Spear-Phishing
| Merkmal | Phishing-Kampagne | Spear-Phishing |
|---|---|---|
| Prinzip | Streuung: eine Vorlage an einen großen Verteiler | Auswahl: eine Nachricht für eine Zielperson |
| Erfolgsmaßstab | eine niedrige Quote genügt bei hoher Menge | ein einzelner Treffer ist das Ziel |
| Erkennung durch Filter | Versandmuster und Reputation liefern Ansatzpunkte | wenig Muster, weil die Nachricht einzeln ist |
| Antwort der Organisation | Welle erkennen, Verteiler warnen, Domain sperren lassen | Prozess absichern, Rückfrage über einen zweiten Kanal |
Woran erkenne ich eine Phishing-Kampagne?
| Signal | Was sich prüfen lässt |
|---|---|
| Mehrere Kollegen erhalten fast dieselbe Nachricht | Betreff und Absender vergleichen: dieselbe Vorlage heißt Welle, nicht Zufall |
| Absenderdomain ähnelt einer bekannten Marke | Domain Zeichen für Zeichen lesen und das Registrierungsdatum prüfen |
| Anmeldeseite wirkt echt, die Adresse dahinter nicht | Adresszeile vollständig aufklappen und mit der bekannten Domain vergleichen |
| Nachrichten treffen über Stunden verteilt ein | Zustellzeitpunkte im Protokoll ansehen: gestaffelter Versand ist ein Kampagnenmerkmal |
| Meldungen häufen sich in einer Abteilung | Der interne Meldeweg reagiert schneller als die technische Erkennung |
Schutz im Ernstfall
Vorbeugen
- In Outlook verdächtige Nachrichten über die integrierte Schaltfläche „Melden“ als Phishing kennzeichnen, damit Wellen früh auffallen
- Mitarbeitende im Rahmen interner Awareness-Kampagnen zu Merkmalen von Phishing-Kampagnen schulen
- Über einen Web-Proxy den Aufruf von Websites blockieren, die bereits als Teil von Phishing-Kampagnen identifiziert wurden
Was tun im Ernstfall
- Verteiler warnen und Zieladresse sperren lassen, bevor betroffene Zugänge einzeln abgearbeitet werden
- Nachricht mit vollständigen Kopfzeilen sichern und die nachgebaute Seite dem Domain-Betreiber melden
- Bei eingegebenen Daten Sitzungen beenden, Passwort über den bekannten Weg ändern, Postfachregeln prüfen
- Richtet sich die Kampagne mit der eigenen Marke an Kunden, diese über den offiziellen Kanal warnen
Beispiele aus der Praxis
- Bei großflächigen Phishing-Wellen kursieren gefälschte DHL-Paketbenachrichtigungen, die auf persönliche Daten und Zahlungsinformationen zielen.
- Eine Phishing-Kampagne imitierte das Erscheinungsbild der Sparkasse und leitete Opfer auf eine Klon-Domain weiter, die Online-Banking-Zugangsdaten abfing.
- Laut Microsoft nutzten Cyberkriminelle die Phishing-as-a-Service-Plattform Tycoon2FA, die Anmeldeseiten von Diensten wie Microsoft 365 nachahmte, um Zugangsdaten und Sitzungscookies von Mitarbeitern abzugreifen; der Zugang zur Plattform wurde für rund 120 bis 350 US-Dollar an Kriminelle verkauft.
- Laut einer Warnung der Allianz vom Juni 2024 leitete eine Phishing-Kampagne Kundinnen und Kunden eines Versicherers per gefälschter E-Mail auf eine Betrugsseite, die dem echten Kundenportal „Meine Allianz“ stark ähnelte, um dort persönliche Daten abzugreifen.