Phishing

Sicherheit & Bedrohungen
Eine Art von Cyber-Angriff, bei dem Angreifer gefälschte Websites erstellen, die legitime imitieren, um Benutzerdaten, Finanzinformationen oder persönliche Daten zu stehlen.
← Zurück zum Glossar

Was ist Phishing?

Phishing ist ein Cyberangriff, bei dem Angreifer täuschend echte Websites, E-Mails oder Nachrichten erstellen, die legitime Organisationen imitieren, um Opfer zur Preisgabe sensibler Informationen zu verleiten. Dazu gehören Anmeldedaten, Kreditkartennummern, persönliche Daten und Finanzinformationen. Phishing-Angriffe nutzen häufig domainbasierte Techniken wie Typosquatting und Homoglyphen-Angriffe, damit gefälschte Websites echt wirken.

Wie Phishing funktioniert

Lebenszyklus eines Angriffs

1. Zielauswahl: Opfer identifizieren, entweder massenhaft oder gezielt

2. Köder erstellen: Überzeugende Nachricht oder Website gestalten

3. Domain einrichten: Täuschende Domain registrieren

4. Verbreitung: E-Mails, Nachrichten oder Anzeigen versenden

5. Anmeldedaten abgreifen: Informationen des Opfers erfassen

6. Ausnutzung: Gestohlene Daten verwenden oder verkaufen

Häufige Phishing-Vektoren

VektorMethodeBeispiel
E-MailGefälschter Absender, schädliche LinksE-Mails mit „Ihr Konto wurde gesperrt“
WebsiteKopierte AnmeldeseitenGefälschtes Bank-Login-Portal
SMS (Smishing)Textnachrichten mit LinksBetrug bei Paketzustellungen
Telefon (Vishing)TelefonanrufeGefälschter technischer Support
Soziale MedienDirektnachrichten, gefälschte ProfileNachrichten wie „Gewinnen Sie einen Preis“

Domainbasierte Phishing-Techniken

Typosquatting

Registrieren falsch geschriebener Varianten legitimer Domains:

Legitimate: amazon.com

Phishing: amaz0n.com, amazom.com, amaazon.com

Homoglyphen-Angriffe

Verwenden optisch ähnlicher Zeichen:

Legitimate: apple.com

Phishing: аррӏе.com (Cyrillic characters)

Subdomain-Tricks

Eine legitime Marke als Subdomain platzieren:

Legitimate: paypal.com

Phishing: paypal.com.malicious-site.com

paypal-secure.fakesite.com

Combosquatting

Markennamen mit häufigen Wörtern kombinieren:

paypal-login.com

amazon-support.com

netflix-billing.com

Arten von Phishing-Angriffen

Massen-Phishing

Spear-Phishing

Whaling

Clone-Phishing

Phishing-Versuche erkennen

Warnsignale

1. Dringliche Sprache: „Jetzt handeln, sonst verlieren Sie den Zugriff“

2. Allgemeine Anrede: „Sehr geehrter Kunde“ statt des eigenen Namens

3. Verdächtige URLs: Mit dem Mauszeiger das tatsächliche Ziel anzeigen

4. Schlechte Grammatik: Rechtschreib- und Formatierungsfehler

5. Nicht passende Markenmerkmale: Uneinheitliche Logos oder Gestaltung

6. Ungewöhnliche Anfragen: Per E-Mail nach Passwörtern fragen

7. Verdächtiger Absender: Die E-Mail-Domain passt nicht zum Unternehmen

Technische Indikatoren

# Check email headers for:
  • SPF/DKIM/DMARC failures
  • Mismatched From: and Reply-To:
  • Recent domain registration dates
  • Non-HTTPS login forms

Schutzmaßnahmen

Für Einzelpersonen

1. URLs sorgfältig prüfen: Vor der Eingabe von Anmeldedaten die Domain kontrollieren

2. Passwortmanager verwenden: Sie füllen Daten auf gefälschten Websites nicht automatisch aus

3. MFA aktivieren: Zusätzliche Schutzschicht neben Passwörtern

4. Phishing melden: Andere schützen helfen

5. Software aktuell halten: Sicherheitsupdates verhindern die Ausnutzung von Schwachstellen

Für Organisationen

1. E-Mail-Authentifizierung: SPF, DKIM und DMARC einführen

2. Domainüberwachung: Nach ähnlich aussehenden Registrierungen suchen

3. Mitarbeiterschulung: Regelmäßige Programme zur Phishing-Sensibilisierung

4. Incident Response: Auf kompromittierte Anmeldedaten vorbereitet sein

5. Defensive Domainregistrierung: Häufige Tippfehler-Domains registrieren

Auswirkungen auf Unternehmen

Phishing gehört zu den häufigsten und wirksamsten Cyberbedrohungen. Deshalb sind domainbasierte Erkennung und E-Mail-Authentifizierung wichtige Schutzmaßnahmen für Einzelpersonen und Organisationen.

Setzen Sie dieses Wissen in die Praxis um

Verwenden Sie die DomScan-API, um Domänenverfügbarkeit, Gesundheit und mehr zu prüfen.