0721 1320980 info@iscl.de
Inhalt
Welche Arten von Phishing-Angriffen gibt es?
Wie erkenne ich Phishing-Nachrichten?
Welche Sicherheitsmaßnahmen kann man gegen Phishing vornehmen?
Phishing ist immer noch eine der häufigsten Angriffsvarianten, die es gibt. Ein Phishing-Angriff kann auf ganz unterschiedlichen Wegen kommen. Über betrügerische Webseiten, Telefonanrufe, Textnachrichten und natürlich E-Mails versuchen die Kriminellen ihr Opfer zu erreichen. Ziel ist es, sie dazu verleiten, vertrauliche Informationen wie beispielsweise Anmeldedaten, Sozialversicherungs-, Bankkonto- oder Kreditkartennummer weiterzugeben.
Der Buchstabe P umringt von Symbolen für IT-Sicherheit - Es geht um Phishing

Sowohl für Privatpersonen als auch Unternehmen kann es erhebliche negative Folgen haben auf einen Phishing-Angriff hereinzufallen. Es kann zum Verlust von erheblichen Geldsummen, aber auch zu Identitätsdiebstahl oder Datenschutzverletzungen kommen.
Zwar ist Phishing eigentlich ein mittlerweile sehr bekanntes Thema, aber dennoch bleibt es eine der häufigsten Methoden, um an Vermögenswerte oder Informationen zu gelangen. Nach Datenkompromittierungen ist es die zweitteuerste Ursache für Datenschutzverletzungen. Messbare Daten sind vor allem bei größeren Unternehmen findbar. So meldet IBM, dass hier von durchschnittlich 180 Dollar pro verlorenem Datensatz oder 4,65 Millionen US-Dollar pro Jahr gesprochen.

 

Welche Arten von Phishing-Angriffen gibt es?

Es gibt einige verschiedene Arten an Phishing-Angriffen. Wir erklären in unserem Beitrag die drei häufigsten: die drei Unterarten: „Massen-Phishing-E-Mails“, „Spear-Phishing“ und „SMS-“ oder „Messenger-Phishing“. Anhand dieser Unterarten lässt sich sehr gut das System hinter einer solchen Attacke verstehen.

Massen-Phishing-E-Mails:

Diese Art des Phishings richtet sich an die breite Masse. Meist wird dazu ein großes Unternehmen genommen und eine E-Mail erstellt, die den Anschein erweckt von diesem großen Unternehmen zu stammen. Durch die Bekanntheit des gewählten Unternehmens, wird die Mail von den meisten Empfängern zunächst als seriös wahrgenommen. Im Betreff wird dann versucht einen Dringlichkeitseffekt zu erzeugen, beispielsweise indem suggeriert wird, dass eine Bestellung nicht versandt werden kann oder eine Rechnung nicht bezahlt wurde. Es können aber auch gefälschte Gewinnspielaktionen oder Sonderangebote beworben werden. Letztere Methode ist vor allem um Feiertage oder den Black Friday sehr beliebt. Eine solch erstellte Mail wird dann durch einen Bot an Millionen von E-Mail Adressen versandt. Teilweise funktioniert der gesamte Prozess für Kriminelle schon automatisiert, die Mails werden automatisch durch KI erstellt und anschließend geschickt. „Phishing“ bedeutet wörtlich übersetzt so viel wie „angeln“ und genau das ist es, was der Täter getan hat. Er hat den Köder ausgeworfen und nun müssen ihn die Empfänger nur schlucken. Nach dem Öffnen der E-Mail sieht man meist einen Link zu einer gefälschten Webseite. Dort wird dann versucht Daten abzufangen. Durch die schiere Masse an versendeten Mails erhöht sich für die Täter die Chance zumindest eine Person zu erwischen, die auf die E-Mail hereinfällt. Durch den vergleichsweise geringen Aufwand ist der Erfolg dieser Methode relativ hoch und sie ist deshalb die häufigste Phisihing-Variante.

Spear-Phishing:

Spear-Phising ist deutlich zeitintensiver als Massen-Phishing. Der Angreifer sucht sich ein Opfer und versucht darüber Informationen zu sammeln. Oft nutzt er dazu die sozialen Medien oder schaut sich auf der Webseite des Unternehmens um. Er versucht dann eine E-Mail zu versenden, die Informationen enthält, durch die der Empfänger die E-Mail für glaubwürdig hält. Beispielsweise wenn ein neuer Mitarbeiter auf LinkedIn postet, dass er nun eine neue Stelle in einer bestimmten Firma hat. Könnte ihn ein Hacker anschreiben und sich als Geschäftsführung ausgeben. Sie könnte ihn beispielsweise bitten sich in einem externen Urlaubsplanungsportal anzumelden. Die Erstzugangsdaten sind die gleichen, die er für ein anderes Tool nutzt, er soll das möglichst heute tun, damit alles eingerichtet werden kann. Der Link führt dann zu dem fingierten Urlaubsplanungsportal und wenn der ahnungslose Nutzer nun den gleichen Benutzernamen und das gleiche Passwort eingibt, dass er auch an anderer Stelle nutzt, können die Angreifer dies nutzen, um in das System des Unternehmens zu kommen. Spear-Phishing ist für Angreifer zwar deutlich zeitaufwendiger als Massen-Phishing, aber teilweise auch deutlich effizienter. Vor allem da viele Menschen sensible Informationen selbst zur Verfügung stellen. Auch KI kann dabei helfen Informationen aus verschiedenen Quellen zusammenzutragen.

SMS- und Messenger-Phishing:

Die Vorgehensweise von SMS- und Messenger-Phishing unterscheidet sich nur unwesentlich von den Arten per Mail. Auch hier können SMS in Massen verschickt werden, um möglichst viele potentielle Opfer zu erreichen. Beliebt sind immer wieder Benachrichtigungen zu Paketzustellungen. Beispielsweise der Hinweis, dass ein Paket nicht zugestellt werden konnte und wo man es abholen solle. Dadurch, dass solche Nachrichten heute keine Seltenheit mehr darstellen, ist es tatsächlich nur eine Frage der Zeit bis jemand eine solche Benachrichtigung erhält, der gerade ein Paket erwartet und auf den falschen Link klickt. Vorsicht sollte man deshalb auch an seinem Smartphone walten lassen.

Wie erkenne ich Phishing-Nachrichten?

Häufig versuchen Phishing-Nachrichten einen gewissen Druck aufzubauen, sei es zeitlich oder inhaltlich. Man müsse jetzt handeln, sonst passiere etwas schlimmes. Wenn jemand Ihnen keine Zeit lassen möchte oder mit unrealistischen Mitteln wie einer direkten Haftstrafe droht, ist meistens etwas faul. Generell sollte man Forderungen nach Senden oder Verschieben von Geld erst einmal skeptisch gegenüber stehen. Bei Sonderangeboten können Sie diese auch direkt über die Webseite des Shop-Betreibers suchen und müssen nicht über den Link gehen. Anhänge sollten, sofern sie nicht angefordert wurden, auch nicht geöffnet werden. Schauen Sie sich die Absenderadresse an. Teilweise ist diese gut erkennbar weder von der eigentlich vertrauten Person, noch von dem Unternehmen für das sich ausgegeben wird.

Welche Sicherheitsmaßnahmen kann man gegen Phishing vornehmen?

Zunächst ist es sinnvoll eine Multi-Faktor-Authentifizierung für sämtliche Logins einzurichten. Sollten dann doch mal Daten und Passwörter abgefangen werden, ist es für Angreifer dann dennoch kein leichtes in Ihre Kundenkontos zu kommen. Für verschiedene Webseiten nutzen Sie am besten unterschiedliche Passwörter, so kann auch nicht von einer Seite auf andere geschlossen werden.

Bei den meisten E-Mail Konten können Sie einen Spam-Filter einrichten. Diese sind in den meisten Mail-Programmen zwar nicht perfekt, werden aber auch immer besser. Verdächtige Mails können dadurch identifiziert werden und Links werden automatisch deaktiviert. In Ihrem Browser haben Sie ebenfalls die Möglichkeit einen Webfilter einzurichten, der vor verdächtigen oder gefälschten Webseiten warnt. Sollte eine Phishing-Mail schädliche Daten mitsenden kann ein Antivirus-Programm helfen, diese zu entschärfen oder unter Quarantäne zu stellen.

Unternehmen sollten noch einen Schritt weiterdenken. Vielen Mitarbeitenden ist zwar rudimentär bekannt, was für Gefahren es im Internet gibt, aber im täglichen Mailverkehr wird das gern einmal vergessen. Deshalb sollte auf jedem Rechner eine gute Endpoint Protection installiert und gepflegt werden. Zusätzlich können Mitarbeitende mit Awareness-Trainings geschult werden.
Wir bieten unseren Kunden beispielsweise auch die Möglichkeit falsche Phishing-Mails zu versenden und damit Ihre Mitarbeitenden zu schulen. Sprechen Sie uns gern darauf an!