Definition

Social Engineering bezeichnet die psychologische Manipulation von Personen mit dem Ziel, unberechtigt an vertrauliche Informationen oder Zugang zu geschützten Systemen und Bereichen zu gelangen, indem menschliche Verhaltensweisen statt technischer Schwachstellen ausgenutzt werden.

Auf einen Blick

Phishing, Vishing, Pretexting oder Baiting sind typische Formen des Social Engineering.

Weil der Mensch selbst das Angriffsziel ist, können rein technische Schutzmaßnahmen allein Social Engineering nicht zuverlässig verhindern.

Baiting mit präparierten USB-Sticks, Pretexting am Telefon und Phishing per E-Mail nutzen psychologische Hebel wie Vertrauen, Autorität, Zeitdruck, Hilfsbereitschaft oder Neugier über unterschiedliche Kanäle.

Was ist Social Engineering?

Social Engineering bezeichnet die psychologische Manipulation von Personen mit dem Ziel, unberechtigt an vertrauliche Informationen oder Zugang zu geschützten Systemen und Bereichen zu gelangen. Angreifer nutzen dabei menschliche Verhaltensweisen wie Vertrauen, Hilfsbereitschaft oder Autoritätshörigkeit aus, anstatt technische Schwachstellen direkt anzugreifen. Der Begriff beschreibt eine übergeordnete Angriffsmethode und keinen einzelnen technischen Angriffstyp: Phishing-E-Mails, Anrufe eines vermeintlichen IT-Technikers oder präparierte USB-Sticks sind unterschiedliche Formen des Social Engineering über unterschiedliche Kanäle. Welcher Kanal gewählt wird, hängt davon ab, welche Kontaktwege zur Zielperson offenstehen und wie leicht sie zugänglich sind.

Statt technische Schwachstellen anzugreifen, nutzen Angreifer bei Mitarbeitern eines Versicherers menschliches Vertrauen, Hilfsbereitschaft oder Autoritätshörigkeit aus, was rein technische Schutzmaßnahmen allein nicht zuverlässig verhindern können. Weil Mitarbeiter im Kundenkontakt und im Schadenmanagement ungewöhnliche Anfragen nur schwer von legitimen Vorgängen unterscheiden können, ergänzt eine geschulte Rückfragepraxis die technischen Schutzmaßnahmen um eine wichtige menschliche Kontrollinstanz. Gerade dort, wo Kundendaten und Zahlungsvorgänge im Tagesgeschäft ohnehin wechseln, fällt eine mit Social Engineering vorbereitete Anfrage schwerer auf als in einem starren Prozess.

Wie funktioniert Social Engineering?

Viele Social-Engineering-Angriffe kombinieren drei Elemente: eine glaubwürdige Rolle des Angreifers, einen plausiblen Vorwand für die Anfrage und einen psychologischen Hebel wie Zeitdruck, Autorität oder Hilfsbereitschaft. Die Rolle kann ein IT-Techniker, ein Vorgesetzter oder ein externer Dienstleister sein, je nachdem, welcher Zugang zum Ziel führt. Wie überzeugend diese Rolle wirkt, hängt von Kleinigkeiten ab, etwa Fachbegriffen, einem passenden Vorwand-Ticket oder einer bekannt wirkenden internen Kennung.

Der Vorwand liefert einen Grund, der eine ungewöhnliche Bitte rechtfertigt, etwa eine dringende Systemstörung oder eine ausstehende Zahlung. Der psychologische Hebel sorgt dafür, dass die Zielperson eher reagiert als nachfragt: Autoritätshörigkeit lässt Anweisungen unhinterfragt erscheinen, Zeitdruck verkürzt die Prüfung, und Hilfsbereitschaft macht ein Nein unangenehm. Angreifer können vorab öffentlich zugängliche Informationen aus sozialen Netzwerken oder der Unternehmenswebseite sammeln, um Rolle und Vorwand glaubwürdig zu gestalten. Je genauer diese Vorbereitung ausfällt, desto schwerer lässt sich die Anfrage allein am Inhalt als Täuschung erkennen.

Woran erkenne ich Social Engineering?

Signal Woran erkennbar
Ungewöhnliche Dringlichkeit bei der Anfrage Bitte soll ohne Rückfrage oder Verzögerung erfüllt werden
Anfrage nach Passwörtern oder Authentisierungscodes seriöse Stellen fordern nicht dazu auf, Passwörter oder Authentisierungscodes telefonisch oder per E-Mail weiterzugeben
Vorgetäuschte Autorität oder Amtsstellung Anrufer oder Absender gibt sich als Vorgesetzter, IT-Support, Dienstleister oder Behörde aus
Gefundene Datenträger oder Anhänge aus unbekannter Quelle USB-Stick oder E-Mail-Anhang stammt nicht aus einem bekannten, erwarteten Vorgang

Schutz im Ernstfall

Vorbeugen

  • Schulung der Mitarbeiter zu Social-Engineering-Maschen und typischen Vorwänden
  • Feste Rückruf- und Verifikationsregeln über bekannte oder unabhängig verifizierte Kontaktdaten bei ungewöhnlichen Anfragen
  • Passwörter oder Authentisierungscodes nicht telefonisch oder per E-Mail weitergeben
  • Unbekannte USB-Sticks oder Datenträger nicht an Firmenrechner anschließen

Was tun im Ernstfall

  • Verdächtigen Kontakt nicht weiter beantworten und intern melden
  • Betroffene Zugangsdaten umgehend ändern beziehungsweise sperren lassen, wenn sie offengelegt wurden
  • Vorfall an die interne Sicherheitsstelle melden, damit weitere Konten geprüft werden

Beispiele aus der Praxis

  • Beim CEO-Fraud gibt sich ein Angreifer per E-Mail als Geschäftsführer aus und weist die Buchhaltung an, dringend eine hohe Summe auf ein fremdes Konto zu überweisen.
  • Ein Angreifer ruft als vermeintlicher IT-Techniker an und bittet einen Mitarbeiter, sein Passwort zur Fehlerbehebung telefonisch mitzuteilen.
  • Per Phishing-E-Mail, die eine bekannte Organisation imitiert, werden Empfänger auf eine gefälschte Login-Seite gelockt, um ihre Zugangsdaten abzugreifen.
  • Ein Angreifer hinterlässt präparierte USB-Sticks auf dem Parkplatz eines Versicherers, in der Erwartung, dass Mitarbeiter aus Hilfsbereitschaft oder Neugier den Fund an einem Firmenrechner anschließen.

Häufiger Irrtum

Mythos „Social Engineering betrifft nur unaufmerksame oder technisch unerfahrene Mitarbeiter.“

Richtig Beim Social Engineering werden laut BSI menschliche Eigenschaften wie Hilfsbereitschaft, Vertrauen, Angst oder Respekt vor Autorität ausgenutzt, um Personen geschickt zu manipulieren.