Whaling bezeichnet eine gezielte Form des Spear-Phishings, bei der Angreifer hochrangige Führungskräfte wie Vorstände oder Geschäftsführer mit personalisierten Nachrichten angreifen, um Geldfreigaben, vertrauliche Daten oder Zugang zu privilegierten Systemen zu erlangen.
Auf einen Blick
Der Name spielt auf den englischen Begriff für Walfang an: Der Angriff verfolgt ein einzelnes, besonders wertvolles Ziel statt eines breiten Empfängerkreises.
Häufig wird CEO-Fraud so abgegrenzt, dass Angreifer die Identität einer Führungskraft vortäuschen, um Mitarbeiter zu Zahlungen oder Datenfreigaben zu bewegen; Whaling bezeichnet dagegen meist Phishing, bei dem eine hochrangige Person selbst das Ziel ist. Die Begriffe werden in der Praxis jedoch nicht durchgängig einheitlich verwendet.
Grundlage für die Personalisierung sind öffentlich zugängliche Quellen wie Karrierenetzwerke, Geschäftsberichte oder Pressemitteilungen.
Was ist Whaling?
Whaling nutzt aus, dass eine sorgfältig personalisierte Nachricht mit vertrautem Rollenkontext schwerer als Fälschung zu erkennen ist als eine generische Massen-Mail. Angreifer stützen die Personalisierung auf öffentlich zugängliche Informationen zu Rolle, Umfeld und Verantwortlichkeiten der Zielperson, etwa aus Karrierenetzwerken oder Geschäftsberichten. Innerhalb des Spear-Phishings bildet Whaling eine eigene Unterform, die sich durch den engen Zielkreis hochrangiger Personen wie Vorstände, Geschäftsführer oder leitender Behördenmitarbeiter auszeichnet. In einer engeren Begriffsverwendung unterscheidet sich Whaling durch die Angriffsrichtung: Die Führungskraft ist selbst das Ziel, während beim CEO-Fraud ihre Identität gegenüber anderen Mitarbeitern vorgetäuscht wird. Diese Abgrenzung ist jedoch nicht in allen Quellen einheitlich.
Vorstände und Geschäftsführer von Versicherern sind für diese Angriffsform relevante Ziele, weil ihre Freigabeentscheidungen – etwa bei Kapitalanlagen oder Großschäden – unternehmensweite Wirkung entfalten. Ein gefälschtes Schreiben zu einer angeblich vertraulichen Transaktion nutzt die Erwartung aus, dass brisante Vorgänge außerhalb der üblichen Freigabewege behandelt werden. Neben einer Geldüberweisung kann ein erfolgreicher Angriff auch Zugang zu vertraulichen Unterlagen oder internen Freigabesystemen eröffnen. Ein verbindliches Vier-Augen-Prinzip mit Rückruf über eine unabhängig bekannte Nummer bleibt auch bei sorgfältig recherchierten Nachrichten eine wirksame Gegenmaßnahme.
Wie funktioniert Whaling?
Whaling beginnt nicht mit der Nachricht, sondern mit der Recherche: Rolle, Zuständigkeiten, laufende Vorhaben und Kommunikationsstil der Zielperson lassen sich aus öffentlich zugänglichen Quellen zusammensetzen. Geschäftsberichte nennen Verantwortungsbereiche, Pressemitteilungen laufende Projekte, Karrierenetzwerke das Umfeld.
Die Nachricht selbst ist danach kurz und passt in den Arbeitsalltag der Zielperson: ein Anwaltsschreiben zu einer vertraulichen Transaktion, eine Rückfrage zu einem Gremientermin, ein Dokument zur Freigabe. Der Angriff nutzt dabei zwei Eigenschaften der Führungsebene aus: knappe Zeit und die Erwartung, dass heikle Vorgänge außerhalb der Standardwege laufen. Weil die Zielperson selbst freigabeberechtigt ist, fehlt die Kontrollinstanz, die weiter unten in der Organisation eine ungewöhnliche Anweisung stoppen würde. Auf den ersten Kontakt folgt selten sofort Druck: Der Angreifer wartet eine Antwort ab und baut den Vorgang darauf auf, weil eine begonnene Konversation die spätere Anweisung in einen laufenden Zusammenhang stellt. Damit verschiebt sich der Angriff von einer einzelnen Nachricht zu einem kurzen Austausch, der schwerer als Fälschung auffällt.
Whaling vs. CEO-Fraud
| Merkmal | Whaling | CEO-Fraud |
|---|---|---|
| Rolle der Führungskraft | sie ist das Ziel des Angriffs | ihre Identität wird gegenüber anderen vorgetäuscht |
| Empfänger der Nachricht | Vorstand, Geschäftsführung, leitende Funktion | Mitarbeiter mit Zahlungs- oder Datenzugriff |
| Was erbeutet wird | Zugang, Unterlagen oder eine Freigabe der Zielperson | eine ausgelöste Zahlung |
| Abgrenzung | beide Begriffe werden in Quellen nicht durchgängig einheitlich verwendet | in einer engeren Verwendung ist die Angriffsrichtung das Unterscheidungsmerkmal |
Woran erkenne ich Whaling?
| Signal | Was sich prüfen lässt |
|---|---|
| Vorgang wird als vertraulich und eilig dargestellt | Beides zusammen ist ein Muster des Angriffs, kein Merkmal echter Vorgänge |
| Anweisung umgeht den üblichen Freigabeweg | Den Vorgang in das reguläre Verfahren zurückholen, unabhängig vom Absender |
| Absender kennt Details aus öffentlichen Quellen | Prüfen, ob die genannten Details über Bericht, Pressemitteilung oder Profil zugänglich sind |
| Kontakt findet über eine private Adresse statt | Rückfrage über den dienstlichen Kanal, auch wenn der Ton vertraut wirkt |
| Anhang zu einer angeblich vertraulichen Vereinbarung | Vor dem Öffnen beim genannten Absender über eine bekannte Nummer rückfragen |
Schutz im Ernstfall
Vorbeugen
- Angaben zu Vorstand und Geschäftsführung auf der Unternehmenswebsite auf das beschränken, was Besucher tatsächlich benötigen
- Zugänge von Vorstand und Geschäftsführung mit Zwei-Faktor-Authentisierung absichern, bevorzugt mit phishing-resistenten Verfahren wie Passkeys
- Ungewöhnliche Anfragen an Führungskräfte zu Freigaben oder vertraulichen Daten über eine bekannte, offizielle Nummer rückbestätigen
Was tun im Ernstfall
- Bank und interne Meldestelle informieren, bevor die Aufarbeitung beginnt
- Zugang der betroffenen Führungskraft absichern: Sitzungen beenden, Passwort wechseln, Postfachregeln auf stille Weiterleitungen prüfen
- Nachricht als Beleg sichern, samt Kopfzeilen und Zeitpunkt
- Prüfen, welche öffentlich zugänglichen Informationen den Angriff möglich gemacht haben
Beispiele aus der Praxis
- Ein Finanzvorstand eines mittelständischen Unternehmens erhält eine täuschend echte Nachricht im Namen des CEO und überweist daraufhin einen siebenstelligen Betrag auf ein betrügerisches Konto im Ausland.
- Ein Angreifer recherchiert über ein Karrierenetzwerk die Vorstandsstruktur eines DAX-Unternehmens und sendet dem CFO ein gefälschtes Anwaltsschreiben zu einer angeblich vertraulichen Übernahmetransaktion, um Zugangsdaten zu erbeuten.
- Ein Angreifer sendet dem Vorstandsvorsitzenden eines Lebensversicherers eine auf dessen öffentliche Auftritte zugeschnittene Nachricht mit einem präparierten Anhang zu einer angeblich vertraulichen Rückversicherungsvereinbarung; das Öffnen des Anhangs kann Schadsoftware installieren, die anschließend Zugriff auf interne Freigabesysteme ermöglicht.