Definition

Spear-Phishing bezeichnet eine gezielte, personalisierte Variante des Phishings: Angreifer recherchieren eine bestimmte Person oder Organisation vorab und versenden eine individuell zugeschnittene, täuschend echte Nachricht, um Zugangsdaten, Zahlungen oder vertrauliche Informationen zu erlangen.

Auf einen Blick

Anders als breit gestreutes Massen-Phishing richtet sich eine Spear-Phishing-Nachricht an eine einzelne, vorab ausgewählte Zielperson.

Positionen mit Zahlungs- oder Freigabebefugnis sind ein lohnendes Ziel, weil ein einzelner erfolgreicher Angriff dort unmittelbaren finanziellen Schaden verursachen kann.

Verlässlicher als das Erkennen sprachlicher Fehler ist eine Rückfrage über einen zweiten, unabhängigen Kanal, bevor eine ungewöhnliche Anweisung ausgeführt wird.

Was ist Spear-Phishing?

Der Rechercheaufwand unterscheidet Spear-Phishing von breit gestreutem Massen-Phishing: Angreifer werten LinkedIn-Profile, Pressemitteilungen, Stellenanzeigen oder interne Organigramme aus, um Namen, Zuständigkeiten und aktuelle Projekte einer Zielperson zu ermitteln, bevor sie die eigentliche Nachricht verfassen. Als Angriffsvektor dient eine E-Mail, die scheinbar von einer vertrauenswürdigen Person stammt – etwa einem Vorgesetzten, einem Geschäftspartner oder einer Behörde; auch Anrufe oder Kurznachrichten kommen als Kanal infrage. Whaling bildet dabei eine Sonderform: Während sich Spear-Phishing gegen eine beliebige Einzelperson oder Organisation richten kann, zielt Whaling gezielt auf Vorstände oder Geschäftsführer als Opfer. Manche Angriffe folgen einem mehrstufigen Muster – eine erste, harmlose Kontaktaufnahme baut Vertrauen auf, bevor eine zweite Nachricht einen Anhang, einen Link oder eine Zahlungsaufforderung enthält.

Sachbearbeiter der Schadenregulierung, der Bestandsführung oder der Kapitalanlage geben in Versicherungsunternehmen eigenständig hohe Summen frei, was sie zu einem lohnenden Ziel macht, weil ein erfolgreicher Angriff sich dort unmittelbar auszahlen kann. Spear-Phishing-Nachrichten geben sich in diesem Umfeld als interne Weisung, als Anfrage eines Wirtschaftsprüfers oder als dringende Rückfrage eines Maklers aus, wobei Details aus echten Geschäftsvorgängen die Glaubwürdigkeit erhöhen.

Wie funktioniert Spear-Phishing?

Spear-Phishing beginnt vor der Nachricht: Aus öffentlich zugänglichen Angaben entsteht ein Bild der Zielperson, das den späteren Anlass glaubwürdig macht. Dazu gehören Zuständigkeit, Vorgesetzte, laufende Projekte, verwendete Systeme und der Ton, in dem im Unternehmen geschrieben wird.

Aus diesem Bild ergibt sich der Anlass, und der Anlass bestimmt den Kanal: eine Rückfrage zu einem laufenden Vorgang per E-Mail, eine Terminbestätigung per Kurznachricht, ein Rückruf nach einer angekündigten Mail. Sinnvoll wird der Angriff erst durch die Passung, denn eine korrekt benannte Fallnummer oder ein echter Projektname übersteht die flüchtige Plausibilitätsprüfung, an der eine Massennachricht scheitert. Ein zuvor übernommenes Postfach hebt die Wirkung noch einmal an, weil die Nachricht dann tatsächlich aus dem erwarteten Verlauf kommt. Für die Zielperson entsteht dadurch ein Prüfproblem: Der Inhalt lässt sich bestätigen, die Herkunft nicht. Genau deshalb verschiebt sich die Abwehr vom Erkennen der Nachricht zur Bestätigung des Vorgangs über einen zweiten Kanal. Der Vorgang selbst bleibt echt.

Spear-Phishing vs. Massen-Phishing

Merkmal Spear-Phishing Massen-Phishing
Empfänger eine vorab ausgewählte Person oder ein kleines Team ein breiter Verteiler ohne Auswahl
Vorbereitung Recherche zu Rolle, Vorgängen und Sprache eine Vorlage für den gesamten Verteiler
Inhalt greift einen echten, laufenden Vorgang auf allgemeiner Anlass wie Konto, Paket oder Rechnung
Wo die Abwehr ansetzt am Freigabeprozess und an der Rückfrage über einen zweiten Kanal am Filter und an der Absenderprüfung

Woran erkenne ich Spear-Phishing?

Signal Was sich prüfen lässt
Nachricht kennt einen laufenden Vorgang, kommt aber von außen Vorgangsnummer im eigenen System nachschlagen und den bekannten Ansprechpartner anrufen
Vertraute Ansprache aus einer leicht abgewandelten Adresse Zeichen für Zeichen vergleichen: vertauschte Buchstaben und angehängte Domainteile
Bitte, den Vorgang außerhalb des üblichen Wegs zu erledigen Zurück in den Standardweg; eine echte Ausnahme verträgt eine Rückfrage
Anhang mit einem Namen, der zum Projekt passt Passender Dateiname ist Ergebnis der Recherche, kein Echtheitsnachweis
Antwort in einem bestehenden Verlauf, die den Ton leicht verfehlt Prüfen, ob die Nachricht wirklich im Verlauf steht oder nur so aussieht

Schutz im Ernstfall

Vorbeugen

  • Konten, über die Zahlungen oder vertrauliche Informationen laufen, mit Zwei-Faktor-Authentisierung absichern, bevorzugt mit phishing-resistenten Verfahren wie Passkeys
  • Auf Website und Social-Media-Kanälen des Unternehmens Details weglassen, die Besucher nicht brauchen, Angreifern aber die Recherche erleichtern
  • Ungewöhnliche Bitten auch vertrauter Absender über eine bekannte, offizielle Nummer rückbestätigen, nicht über Kontaktdaten aus der Nachricht

Was tun im Ernstfall

  • Sitzungen beenden und Passwort über den bekannten Weg ändern
  • Vorfall melden; bei ausgelöster Zahlung parallel den Weg über die Bank einleiten
  • In der Meldung Rolle und Vorgang nennen, damit weitere Nachrichten an dieselbe Abteilung geprüft werden können
  • Bis zur Klärung Freigaben und Bankverbindungsänderungen telefonisch über eine Nummer aus dem internen Verzeichnis bestätigen

Beispiele aus der Praxis

  • Gefälschte CFO-Anweisung an die Buchhaltung: Ein Angreifer sendet einem Mitarbeiter der Buchhaltung eine E-Mail, die scheinbar vom CFO stammt, und fordert unter Zeitdruck eine dringende Auslandsüberweisung an – ein Beispiel für CEO-Fraud als Spielart des Spear-Phishings.
  • Gefälschte Konferenzeinladung an politische Parteien: APT29, eine von mehreren Regierungen mit dem russischen SVR verknüpfte Gruppe, versandte 2024 Phishing-E-Mails mit einer vorgetäuschten CDU-Einladung an deutsche politische Parteien; der enthaltene Link führte zu einem Schadsoftware-Download.
  • Recherchierter Projektbericht mit Schadanhang: Ein Angreifer recherchiert über LinkedIn die Projektbeteiligten eines Unternehmens und versendet eine personalisierte E-Mail mit einem infizierten Anhang im Tarnmantel eines Projektberichts.
  • Vermeintliche Anfrage eines Rückversicherers: Ein Angreifer gibt sich per E-Mail als Ansprechpartner eines bekannten Rückversicherungspartners aus und bittet einen Sachbearbeiter der Schadenregulierung um die Bestätigung von Zahlungsdetails zu einem laufenden Großschaden; die angegebene Kontoverbindung weicht von den hinterlegten Stammdaten ab.