Was ist Phishing?
Phishing ist ein Cyberangriff, bei dem Angreifer täuschend echte Websites, E-Mails oder Nachrichten erstellen, die legitime Organisationen imitieren, um Opfer zur Preisgabe sensibler Informationen zu verleiten. Dazu gehören Anmeldedaten, Kreditkartennummern, persönliche Daten und Finanzinformationen. Phishing-Angriffe nutzen häufig domainbasierte Techniken wie Typosquatting und Homoglyphen-Angriffe, damit gefälschte Websites echt wirken.Wie Phishing funktioniert
Lebenszyklus eines Angriffs
1. Zielauswahl: Opfer identifizieren, entweder massenhaft oder gezielt
2. Köder erstellen: Überzeugende Nachricht oder Website gestalten
3. Domain einrichten: Täuschende Domain registrieren
4. Verbreitung: E-Mails, Nachrichten oder Anzeigen versenden
5. Anmeldedaten abgreifen: Informationen des Opfers erfassen
6. Ausnutzung: Gestohlene Daten verwenden oder verkaufen
Häufige Phishing-Vektoren
| Vektor | Methode | Beispiel |
|---|---|---|
| Gefälschter Absender, schädliche Links | E-Mails mit „Ihr Konto wurde gesperrt“ | |
| Website | Kopierte Anmeldeseiten | Gefälschtes Bank-Login-Portal |
| SMS (Smishing) | Textnachrichten mit Links | Betrug bei Paketzustellungen |
| Telefon (Vishing) | Telefonanrufe | Gefälschter technischer Support |
| Soziale Medien | Direktnachrichten, gefälschte Profile | Nachrichten wie „Gewinnen Sie einen Preis“ |
Domainbasierte Phishing-Techniken
Typosquatting
Registrieren falsch geschriebener Varianten legitimer Domains:
Legitimate: amazon.com
Phishing: amaz0n.com, amazom.com, amaazon.com
Homoglyphen-Angriffe
Verwenden optisch ähnlicher Zeichen:
Legitimate: apple.com
Phishing: аррӏе.com (Cyrillic characters)
Subdomain-Tricks
Eine legitime Marke als Subdomain platzieren:
Legitimate: paypal.com
Phishing: paypal.com.malicious-site.com
paypal-secure.fakesite.com
Combosquatting
Markennamen mit häufigen Wörtern kombinieren:
paypal-login.com
amazon-support.com
netflix-billing.com
Arten von Phishing-Angriffen
Massen-Phishing
- An Tausende Empfänger gesendet
- Allgemeine Nachrichten
- Niedrige Erfolgsquote bei hohem Volumen
- Verwendet oft Botnetze zur Verbreitung
Spear-Phishing
- Auf bestimmte Personen zugeschnitten
- Personalisierte Inhalte
- Höhere Erfolgsquote
- Informationen über das Opfer wurden recherchiert
Whaling
- Zielt auf Führungskräfte und besonders wichtige Personen
- Aufwendige Social-Engineering-Methoden
- Beinhaltet oft geschäftliche Anfragen
- Finanzbetrug mit hohem Schadenspotenzial
Clone-Phishing
- Dupliziert legitime E-Mails
- Ersetzt Anhänge oder Links
- Bezieht sich auf eine frühere Kommunikation
- Wirkt wie eine Folgekommunikation
Phishing-Versuche erkennen
Warnsignale
1. Dringliche Sprache: „Jetzt handeln, sonst verlieren Sie den Zugriff“
2. Allgemeine Anrede: „Sehr geehrter Kunde“ statt des eigenen Namens
3. Verdächtige URLs: Mit dem Mauszeiger das tatsächliche Ziel anzeigen
4. Schlechte Grammatik: Rechtschreib- und Formatierungsfehler
5. Nicht passende Markenmerkmale: Uneinheitliche Logos oder Gestaltung
6. Ungewöhnliche Anfragen: Per E-Mail nach Passwörtern fragen
7. Verdächtiger Absender: Die E-Mail-Domain passt nicht zum Unternehmen
Technische Indikatoren
# Check email headers for:
- SPF/DKIM/DMARC failures
- Mismatched From: and Reply-To:
- Recent domain registration dates
- Non-HTTPS login forms
Schutzmaßnahmen
Für Einzelpersonen
1. URLs sorgfältig prüfen: Vor der Eingabe von Anmeldedaten die Domain kontrollieren
2. Passwortmanager verwenden: Sie füllen Daten auf gefälschten Websites nicht automatisch aus
3. MFA aktivieren: Zusätzliche Schutzschicht neben Passwörtern
4. Phishing melden: Andere schützen helfen
5. Software aktuell halten: Sicherheitsupdates verhindern die Ausnutzung von Schwachstellen
Für Organisationen
1. E-Mail-Authentifizierung: SPF, DKIM und DMARC einführen
2. Domainüberwachung: Nach ähnlich aussehenden Registrierungen suchen
3. Mitarbeiterschulung: Regelmäßige Programme zur Phishing-Sensibilisierung
4. Incident Response: Auf kompromittierte Anmeldedaten vorbereitet sein
5. Defensive Domainregistrierung: Häufige Tippfehler-Domains registrieren
Auswirkungen auf Unternehmen
- Durchschnittliche Kosten pro Phishing-Angriff: $4.76 Millionen (IBM 2023)
- 90% der Datenschutzverletzungen beinhalten Phishing
- Der Diebstahl von Anmeldedaten führt zu weiteren Angriffen
- Aufsichtsrechtliche Strafen bei Offenlegung von Daten
Phishing gehört zu den häufigsten und wirksamsten Cyberbedrohungen. Deshalb sind domainbasierte Erkennung und E-Mail-Authentifizierung wichtige Schutzmaßnahmen für Einzelpersonen und Organisationen.