Vishing, kurz für „Voice Phishing“, ist eine Form des Social-Engineering-Angriffs. Dabei werden Telefonanrufe oder sprachbasierte Kommunikation als Mittel eingesetzt, um jemanden dazu zu bringen, sensible Informationen preiszugeben. Dazu gehören zum Beispiel Bankkontodaten, Anmeldedaten oder persönliche Identifikationsdaten (PII). Phishing per E-Mail ist zwar weitaus bekannter, doch Vishing-Angriffe nehmen zu und bleiben oft unentdeckt. Im Gegensatz zu anderen Cyberangriffen, die auf digitale Kanäle abzielen, manipuliert Vishing das Vertrauen der Menschen durch direkte Sprachinteraktion. Damit ist es ein mächtiges Werkzeug für Betrüger.
Vishing-Angreifer setzen auf eine Kombination von Manipulationstechniken, um ihre Täuschungsmanöver überzeugend zu gestalten. Folgende Taktiken werden am häufigsten genutzt:
Der Angreifer erfindet eine Geschichte oder einen Vorwand (Pretext), um den Anruf zu rechtfertigen. Möglicherweise gibt sich der Anrufer als Mitarbeiter der Bank aus und behauptet, dass auf dem Konto des Opfers verdächtige Aktivitäten festgestellt wurden. Der Vorwand soll ein Gefühl der Dringlichkeit erzeugen, damit das Opfer unüberlegt reagiert und sensible Informationen preisgibt.
Die Angreifer manipulieren die Rufnummernanzeige (Caller ID), damit der Anruf scheinbar von einer seriösen Quelle stammt. Dies soll die Abwehr des Opfers schwächen und die Wahrscheinlichkeit erhöhen, dass es dem Anrufer vertraut.
Eine der effektivsten Techniken beim Vishing ist es, ein Gefühl der Dringlichkeit zu erzeugen. Der Angreifer behauptet möglicherweise, dass sofortige Maßnahmen erforderlich sind, um Betrug oder finanzielle Verluste zu verhindern. Dadurch gerät das Opfer unter Handlungsdruck, bevor es Zeit hat, kritisch zu denken oder die Identität des Anrufers zu überprüfen.
Die Angreifer geben sich in der Regel als Kundendienstmitarbeiter bekannter Technologieunternehmen aus und behaupten, der Computer des Opfers sei kompromittiert. Sie überzeugen ihr Opfer davon, ihnen Remote-Zugriff zu gewähren oder für gefälschte Reparaturen zu bezahlen. Das führt oft zu Datendiebstahl oder finanziellen Verlusten.
Bei dieser Betrugsmasche geben sich die Betrüger als Bankmitarbeiter aus und berichten von verdächtigen Aktivitäten auf dem Konto des Opfers. Unter dem Vorwand, das Konto sichern zu wollen, erfragt der Angreifer sensible Informationen wie Passwörter oder PINs. Auf diese Weise verschafft er sich unbefugten Zugriff auf Finanzdaten.
Bei Lieferbetrug geben sich die Angreifer als Mitarbeiter eines Lieferdienstes aus und behaupten, es gebe ein Problem mit einem Paket. Das Opfer wird gebeten, persönliche oder Zahlungsinformationen anzugeben, um das Problem zu lösen. Die Betrüger nutzen diese Daten dann für einen Betrug.
Risiken für Einzelpersonen:
Wenn Sie einen unerwarteten Anruf erhalten, bei dem Sie nach persönlichen Daten wie Kontonummern oder Passwörtern gefragt werden, ist dies ein Warnsignal. Seriöse Organisationen fordern sensible Daten in der Regel nicht ohne vorherige Überprüfung telefonisch an.
Vishing-Betrüger erzeugen oft ein Gefühl der Dringlichkeit, indem sie behaupten, dass sofortiges Handeln erforderlich ist, um etwas Negatives zu verhindern, etwa die Sperrung Ihres Kontos oder den Verlust von Geldern. Seien Sie vorsichtig bei Anrufern, die Sie zu schnellen Entscheidungen drängen, ehe Sie sich vergewissern konnten.
Seien Sie vorsichtig bei Anrufen, in denen Sie aufgefordert werden, persönliche Daten wie Ihre Versicherungsnummer oder Ihren Benutzernamen zu bestätigen. Dies gilt insbesondere dann, wenn Sie den Anruf nicht erwartet haben. Seriöse Organisationen bieten in der Regel alternative Verifizierungsverfahren an.
Wenn Sie einen unaufgeforderten Anruf erhalten, in dem Sie um persönliche Daten gebeten werden, überprüfen Sie immer die Identität des Anrufers, indem Sie die Organisation direkt über ihre offiziellen Kanäle kontaktieren. Verlassen Sie sich nicht allein auf die angezeigte Rufnummer, da diese gefälscht sein kann.
Nennen Sie am Telefon keine persönlichen Daten wie Kontonummern, Passwörter oder PIN-Nummern. Seriöse Organisationen werden niemals in einem unangekündigten Aufruf um diese Daten bitten.
Unternehmen sollten regelmäßige Cybersicherheitstrainings durchführen. Dadurch lernen die Beschäftigten, Vishing-Versuche zu erkennen und ein Verfahren zur Meldung verdächtiger Anrufe einzurichten.
Verwenden Sie Apps oder Dienste, die Spam-Anrufe herausfiltern. Unternehmen können Tools zur Stimmauthentifizierung verwenden, um die Identität von Anrufern zu überprüfen, insbesondere wenn es um sensible Daten geht.
Wir erörtern einen Social-Engineering-Angriff, bei dem das Opfer dazu verleitet wurde, ein Remote-Access-Tool zu installieren, wodurch DarkGate-Malware-Aktivitäten und eine versuchte C&C-Verbindung ausgelöst wurden.
Informieren Sie sich über die neuesten Phishing-Trends und Best Practices für die E-Mail-Sicherheit, um Ihre E-Mail-Sicherheit zu verbessern und Cyberrisiken zu verringern.
Investigaciones relacionadas
Artículos relacionados