Begriffe vorab
- Phishing: Betrugsversuch, bei dem Nachrichten dazu verleiten, Daten preiszugeben oder Schadsoftware zu öffnen.
- Social Engineering: Manipulation von Menschen statt Angriff auf Technik.
- Spear Phishing: Gezielter Phishing-Angriff auf eine bestimmte Person oder Gruppe.
- Gekürzte URL: Verkürzter Link, der das Ziel verbirgt.
- Meldekette: Festgelegter Weg, um Verdachtsfälle zu melden.
Was Phishing ist
Bei Phishing versuchen Kriminelle, Menschen dazu zu bringen, schädliche Links oder Anhänge zu öffnen oder persönliche Daten preiszugeben. Die Köder kommen als E-Mail, SMS, Nachricht in sozialen Netzwerken oder als Anruf. Es ist eine Form des Social Engineering: Angegriffen wird der Mensch, nicht die Technik.
Typische Warnzeichen
Die US-Behörde CISA nennt unter anderem:
- Dringlichkeit oder Druck, besonders mit Drohungen bei ausbleibender Reaktion,
- Aufforderungen, persönliche oder finanzielle Daten zu senden,
- verkürzte, nicht vertrauenswürdige Links,
- falsche Absenderadressen oder Linkziele.
Richtig reagieren
- Nicht klicken, nichts herunterladen, nicht antworten.
- Absender über einen zweiten, bekannten Weg prüfen (Telefonnummer von der echten Webseite, nicht aus der Nachricht).
- In Unternehmen die interne Meldekette nutzen, zum Beispiel die IT.
- Hast du geklickt oder Daten eingegeben: Passwörter ändern, Mehrfaktor prüfen, Meldung machen. Je früher, desto kleiner der Schaden.
Warum Technik hilft
Menschen werden Fehler machen. Deshalb sind technische Schutzschichten wichtig: Passkeys sind an die Domain gebunden und funktionieren auf gefälschten Seiten nicht (siehe Lektion zu Mehrfaktor und Passkeys). E-Mail-Authentifizierung (SPF, DKIM, DMARC) erschwert es, fremde Absenderadressen zu fälschen.
Beispiel
Eine Mail „Ihr Konto wird in 24 Stunden gesperrt“ führt über einen gekürzten Link auf eine Anmeldeseite. Richtig: Mail nicht öffnen, Anbieter über die selbst eingetippte Adresse besuchen, Mail als Phishing melden. Ein Passkey würde auf der falschen Seite gar nicht angeboten.
Typische Varianten
Phishing tritt in mehreren Formen auf: als E-Mail („Phishing“), als Textnachricht, als Anruf oder als Nachricht in sozialen Netzwerken. Gezielte Angriffe auf einzelne Personen oder Teams werden häufig als Spear Phishing bezeichnet; sie nutzen echte Details wie Namen von Kollegen oder laufende Projekte, um glaubwürdig zu wirken. Je persönlicher eine Nachricht wirkt, desto wichtiger ist die Prüfung über einen zweiten Weg.
Was Organisationen tun können
- Eine einfache Meldung ermöglichen (ein Knopf oder eine feste Adresse), damit Verdachtsfälle schnell ankommen.
- Verdachtsfälle ohne Schuldzuweisung behandeln, damit sich Betroffene früh melden.
- Kurze, regelmäßige Übungen statt seltener langer Schulungen.
Dringlichkeit ist das stärkste Warnzeichen: Seriöse Stellen setzen selten eine Frist von wenigen Stunden mit Drohung.
Zum Selbermachen
- Prüfe die letzten fünf ungewöhnlichen Nachrichten in deinem Postfach nach den vier Warnzeichen.
- Lege fest, an wen du Verdachtsfälle meldest, und teile das deinem Team mit.
Verwandte Themen
E-Mail → „SPF, DKIM, DMARC“. Identität → „Mehrfaktor, Passkeys und Zero Trust“. KI → Auch Agenten lassen sich durch eingeschleuste Inhalte täuschen („Agenten: Sicherheit“).
Prüfstatus: Belegt (Stand 1. Oktober 2026): Die Beschreibung von Phishing, die genannten Warnzeichen und die Meldeempfehlung wurden gegen die CISA-Seite „Recognize and Report Phishing“ geprüft. Nicht einzeln belegt: das Beispiel (konstruiert), die Reaktionsschritte (verbreitete Praxisempfehlung, in dieser Reihenfolge von mir zusammengestellt) und der Vergleich mit Agenten (eigene Einordnung).
Quellen
- CISA – „Recognize and Report Phishing“ (cisa.gov/secure-our-world/recognize-and-report-phishing)