Phishing ist eine Art von Cyberangriff, bei dem Cyberkriminelle generische E-Mails verschicken, die vorgeben, legitim zu sein. Diese E-Mails enthalten betrügerische Links, um die privaten Daten der Benutzer zu stehlen. Phishing-Angriffe sind am effektivsten, wenn die Benutzer nicht wissen, dass dies geschieht.
Phishing ist eine Angriffsmethode, die es bereits seit Mitte der 1990er-Jahre gibt. Alles begann damit, dass eine Gruppe Jugendlicher beschloss, die Chatroom-Funktion von AOL zu nutzen, um sich als AOL-Administratoren auszugeben. Sie stahlen Kreditkartennummern, um sich stets kostenlosen AOL-Zugang sichern zu können.
Im AOL-Chatroom für neue Mitglieder sollten Nutzer Hilfe beim Zugriff auf die Seite erhalten. Die Hacker erstellten Namen, die wirkten wie die von AOL-Administratoren, etwa „AbrechnungBuchhaltung“, und erklärten Benutzern, es gebe ein Problem mit ihrem Konto.
Die Nutzer wurden aufgefordert, eine Kreditkartennummer einzugeben, damit das Problem gelöste werden könne. Die Verbrecher nutzten die Kartennummern dann, um ihre eigenen Konten zu bezahlen. Der Begriff „Phishing“ wurde für diesen und ähnliche Angriffe ins Leben gerufen, wird aber mittlerweile vor allem mit E-Mail-Angriffen in Verbindung gebracht. Phishing-Angriffe gibt es auch heute noch zuhauf. Laut dem Verizon 2021 Data Breach Investigations Report (DBIR), handelte es sich bei 36 % aller Vorfälle um Phishing.
Phishing beruht in erster Linie auf Social Engineering. Deshalb ist es sehr wichtig, dass alle Benutzer verstehen, wie die Angreifer vorgehen, um gewisse menschliche Eigenschaften auszunutzen. Zunächst ist Social Engineering ein Schwindel, mit dem Hacker Benutzer dazu bringen, etwas zu tun, das sie normalerweise nie täten.
Social Engineering kann so einfach sein: als würde eine Person mit vollen Händen eine andere bitten, ihr die Tür zu öffnen. Ein Social-Engineering-Angriff kann auch mit einem USB-Stick mit der Aufschrift „Familienfotos“, den jemand auf einem Parkplatz fallen lässt. Dieser USB-Stick könnte Malware enthalten, die die Sicherheit beeinträchtigt, sobald sie auf einem Computer installiert wird. Dies wird als Ködern bezeichnet.
Als Phishing werden vor allem generische E-Mail-Angriffe bezeichnet. Dabei versendet der Angreifer E-Mails an möglichst viele Adressen, wobei häufig verwendete Dienste wie PayPal oder Bank of America genutzt werden.
In der E-Mail wird behauptet, es gebe ein Problem mit dem Konto. Der Empfänger wird aufgefordert, auf einen Link zu klicken, um zu bestätigen, dass das Konto korrekt ist. Der Link hat in der Regel mindestens eine der folgenden Funktionen:
Phishing hat sich im Laufe der Jahre weiterentwickelt und umfasst Angriffe auf verschiedene Arten von Daten. Neben Geld können Angriffe auch auf vertrauliche Daten oder Fotos abzielen.
Als Phishing-Angriff bezeichnet man eine Aktion oder eine Reihe von Aktionen, die ein Hacker durchführt, um einen Benutzer zu betrügen. E-Mail-Phishing ist oft leicht anhand von Grammatik- und Rechtschreibfehlern zu erkennen. Die Angriffe werden jedoch ausgefeilter. Neue Attacken haben zum Ziel, menschliche Emotionen auszunutzen, etwa Angst, Entrüstung und Neugier.
Der Angriff auf RSA im Jahr 2011 richtete sich gegen nur vier Personen innerhalb des Unternehmens. Die E-Mail war nicht sehr raffiniert, hatte aber Erfolg, weil sie an die richtigen Personen gerichtet war. Die E-Mail mit dem Titel „Einstellungsplan 2011.xls“ sollte die Neugier der Zielpersonen wecken und wäre nicht notwendigerweise interessant für andere Personen in der Firma.
Es gibt viele verschiedene Arten von Phishing-Angriffen. Dazu gehören der klassische E-Mail-Angriff, Social Media-Angriffe und Angriffe mit seltsam anmutenden Namen wie Smishing und Vishing.
Phishing
Phishing umfasst das Versenden von Massen-E-Mails, die scheinbar aus legitimen Quellen stammen, wie Banken oder Online-Diensten. Ziel ist es, Empfänger dazu zu bringen, auf Links zu klicken, die zu gefälschten Websites führen, auf denen sie aufgefordert werden, persönliche Informationen wie Passwörter oder Kreditkartennummern einzugeben.
Spear Phishing
Spear Phishing ist eine gezielte Form von Phishing, die sich an bestimmte Personen oder Organisationen richtet. Hacker personalisieren Nachrichten mithilfe von Informationen über das Ziel, um die Glaubwürdigkeit zu erhöhen, was es für das Opfer wahrscheinlicher macht, sensible Daten zu nutzen und bereitzustellen.
Whaling
Whaling targets high-ranking executives or decision-makers within organizations, such as CEOs or CFOs. These attacks often involve tailored messages that appear to be related to business operations, aiming to gain access to sensitive corporate data or financial information.
Internal Phishing
Internes Phishing tritt auf, wenn Hacker das E-Mail-Konto eines Mitarbeiters kompromittieren und es verwenden, um Phishing-Nachrichten innerhalb des Unternehmens zu senden. Diese E-Mails erscheinen vertrauenswürdig, da sie aus einer bekannten internen Quelle stammen, was es einfacher macht, Empfänger dazu zu bringen, vertrauliche Informationen offenzulegen.
Vishing
Vishing oder Voice Phishing umfasst Angreifer, die sich telefonisch als vertrauenswürdige Entitäten ausgeben. Die Betrüger können behaupten, von einer Bank oder Regierungsbehörde zu stammen, und versuchen, das Opfer dazu zu bringen, sensible Informationen wie Sozialversicherungsnummern oder Kontodaten offenzulegen.
Smishing
Smishing verwendet Textnachrichten (SMS), um Opfer zu täuschen. Angreifer können gefälschte Warnungen von Banken, Lieferunternehmen oder Regierungsbehörden senden, die Empfänger auffordern, auf einen Link zu klicken oder mit personenbezogenen Daten zu antworten.
Social Media Phishing
Bei Social Media Phishing erstellen Hacker gefälschte Profile oder kompromittieren legitime Konten, um Opfer zu erreichen. Sie senden Nachrichten oder posten Links, die zu Phishing-Websites führen, oder fragen nach personenbezogenen Daten unter dem Deckmantel von Freundschaft oder geschäftlichem Interesse.
Pharming
Pharming leitet Nutzer ohne deren Wissen von legitimen Websites zu betrügerischen Websites um. Durch die Beschädigung von DNS-Einstellungen oder die Infizierung von Geräten können Hacker Nutzer still zu Phishing-Websites weiterleiten, die Anmeldedaten und andere persönliche Informationen erfassen.
Sehen Sie sich diese Liste in unseren Phishing-Berichtsarten Phishing-Berichtsarten genauer an.
Es gibt einige Maßnahmen, die Einzelpersonen ergreifen können, um sich zu schützen:
Als Unternehmen sollten Sie zusätzlich zu den oben genannten Empfehlungen folgende Maßnahmen ergreifen:
Weiterführende Artikel
Weiterführende Forschung