Was ist Vishing?

Bedeutung und Definition von Vishing

Vishing, kurz für „Voice Phishing“, ist eine Form des Social-Engineering-Angriffs. Dabei werden Telefonanrufe oder sprachbasierte Kommunikation als Mittel eingesetzt, um jemanden dazu zu bringen, sensible Informationen preiszugeben. Dazu gehören zum Beispiel Bankkontodaten, Anmeldedaten oder persönliche Identifikationsdaten (PII). Phishing per E-Mail ist zwar weitaus bekannter, doch Vishing-Angriffe nehmen zu und bleiben oft unentdeckt. Im Gegensatz zu anderen Cyberangriffen, die auf digitale Kanäle abzielen, manipuliert Vishing das Vertrauen der Menschen durch direkte Sprachinteraktion. Damit ist es ein mächtiges Werkzeug für Betrüger.

Gängige Techniken beim Vishing

Vishing-Angreifer setzen auf eine Kombination von Manipulationstechniken, um ihre Täuschungsmanöver überzeugend zu gestalten. Folgende Taktiken werden am häufigsten genutzt: 

Pretexting:

Der Angreifer erfindet eine Geschichte oder einen Vorwand (Pretext), um den Anruf zu rechtfertigen. Möglicherweise gibt sich der Anrufer als Mitarbeiter der Bank aus und behauptet, dass auf dem Konto des Opfers verdächtige Aktivitäten festgestellt wurden. Der Vorwand soll ein Gefühl der Dringlichkeit erzeugen, damit das Opfer unüberlegt reagiert und sensible Informationen preisgibt. 

Caller ID Spoofing:

Die Angreifer manipulieren die Rufnummernanzeige (Caller ID), damit der Anruf scheinbar von einer seriösen Quelle stammt. Dies soll die Abwehr des Opfers schwächen und die Wahrscheinlichkeit erhöhen, dass es dem Anrufer vertraut.

Dringlichkeitstaktiken:

Eine der effektivsten Techniken beim Vishing ist es, ein Gefühl der Dringlichkeit zu erzeugen. Der Angreifer behauptet möglicherweise, dass sofortige Maßnahmen erforderlich sind, um Betrug oder finanzielle Verluste zu verhindern. Dadurch gerät das Opfer unter Handlungsdruck, bevor es Zeit hat, kritisch zu denken oder die Identität des Anrufers zu überprüfen.

Praxisbeispiele für Vishing-Betrug

Tech-Support-Betrug:

Die Angreifer geben sich in der Regel als Kundendienstmitarbeiter bekannter Technologieunternehmen aus und behaupten, der Computer des Opfers sei kompromittiert. Sie überzeugen ihr Opfer davon, ihnen Remote-Zugriff zu gewähren oder für gefälschte Reparaturen zu bezahlen. Das führt oft zu Datendiebstahl oder finanziellen Verlusten. 

Bankbetrug: 

Bei dieser Betrugsmasche geben sich die Betrüger als Bankmitarbeiter aus und berichten von verdächtigen Aktivitäten auf dem Konto des Opfers. Unter dem Vorwand, das Konto sichern zu wollen, erfragt der Angreifer sensible Informationen wie Passwörter oder PINs. Auf diese Weise verschafft er sich unbefugten Zugriff auf Finanzdaten. 

Lieferbetrug: 

Bei Lieferbetrug geben sich die Angreifer als Mitarbeiter eines Lieferdienstes aus und behaupten, es gebe ein Problem mit einem Paket. Das Opfer wird gebeten, persönliche oder Zahlungsinformationen anzugeben, um das Problem zu lösen. Die Betrüger nutzen diese Daten dann für einen Betrug. 

Risiken von Vishing für Unternehmen und Einzelpersonen 

Risiken für Einzelpersonen: 

  • Identitätsdiebstahl und unbefugter Kontozugriff: Angreifer können gestohlene persönliche Daten benutzen, um die Kontrolle über Finanzkonten zu übernehmen, Gelder abzuziehen oder auf sensible Daten zuzugreifen.
  • Finanzbetrug: Kriminelle können direkt Geld stehlen oder die Informationen des Opfers nutzen, um neue Konten zu eröffnen, Kredite zu beantragen oder betrügerische Einkäufe in seinem Namen zu tätigen.
  • Darknet-Verkäufe: Kompromittierte personenbezogene Daten können im Darknet verkauft werden. Dadurch können andere Kriminelle die Identität des Opfers für verschiedene illegale Aktivitäten ausnutzen.

Risiken für Unternehmen: 

  • Datenschutzverletzungen: Vishing-Angriffe, die auf Angestellte abzielen, können zu Verstößen gegen den Schutz von Kundendaten, firmeneigenen Daten und vertraulicher Kommunikation führen. Dies kann weitreichende Sicherheitsprobleme verursachen.
  • Regulatorische und rechtliche Konsequenzen: In Branchen wie dem Finanzwesen, dem Gesundheitswesen und der Tech-Branche können Verstöße zu hohen Bußgeldern, Klagen von betroffenen Parteien und zum Verlust von Wettbewerbsvorteilen führen.
  • Vertrauensverlust auf Kundenseite: Eine durch Vishing verursachte Datenschutzverletzung kann den Ruf eines Unternehmens schwer schädigen. Wenn Kunden das Vertrauen in ein Unternehmen verlieren, kann dies zu langfristigen finanziellen Verlusten führen.

Anzeichen für einen Vishing-Angriff 

  • Wer einen Vishing-Angriff erkennt, kann ihn verhindern! Dies sind einige Warnsignale, auf die Sie achten sollten: 

Unaufgeforderte Anrufe, in denen sensible Daten abgefragt werden

Wenn Sie einen unerwarteten Anruf erhalten, bei dem Sie nach persönlichen Daten wie Kontonummern oder Passwörtern gefragt werden, ist dies ein Warnsignal. Seriöse Organisationen fordern sensible Daten in der Regel nicht ohne vorherige Überprüfung telefonisch an. 

Dringender Handlungsbedarf

Vishing-Betrüger erzeugen oft ein Gefühl der Dringlichkeit, indem sie behaupten, dass sofortiges Handeln erforderlich ist, um etwas Negatives zu verhindern, etwa die Sperrung Ihres Kontos oder den Verlust von Geldern. Seien Sie vorsichtig bei Anrufern, die Sie zu schnellen Entscheidungen drängen, ehe Sie sich vergewissern konnten. 

Anfragen zu personenbezogenen Daten ohne vorherige Ankündigung

Seien Sie vorsichtig bei Anrufen, in denen Sie aufgefordert werden, persönliche Daten wie Ihre Versicherungsnummer oder Ihren Benutzernamen zu bestätigen. Dies gilt insbesondere dann, wenn Sie den Anruf nicht erwartet haben. Seriöse Organisationen bieten in der Regel alternative Verifizierungsverfahren an. 

Vishing-Angriffe verhindern 

  • Um sich vor Vishing-Angriffen zu schützen und deren Auswirkungen zu verringern, können Einzelpersonen und Organisationen einige Best Practices in Betracht ziehen: 

Seien Sie skeptisch gegenüber unaufgeforderten Anrufen

Wenn Sie einen unaufgeforderten Anruf erhalten, in dem Sie um persönliche Daten gebeten werden, überprüfen Sie immer die Identität des Anrufers, indem Sie die Organisation direkt über ihre offiziellen Kanäle kontaktieren. Verlassen Sie sich nicht allein auf die angezeigte Rufnummer, da diese gefälscht sein kann. 

Geben Sie niemals vertrauliche Daten am Telefon preis

Nennen Sie am Telefon keine persönlichen Daten wie Kontonummern, Passwörter oder PIN-Nummern. Seriöse Organisationen werden niemals in einem unangekündigten Aufruf um diese Daten bitten. 

Schulen Sie Ihre Belegschaft

Unternehmen sollten regelmäßige Cybersicherheitstrainings durchführen. Dadurch lernen die Beschäftigten, Vishing-Versuche zu erkennen und ein Verfahren zur Meldung verdächtiger Anrufe einzurichten. 

Nutzen Sie Tools zur Anrufsperre und Authentifizierung

Verwenden Sie Apps oder Dienste, die Spam-Anrufe herausfiltern. Unternehmen können Tools zur Stimmauthentifizierung verwenden, um die Identität von Anrufern zu überprüfen, insbesondere wenn es um sensible Daten geht. 

Verwandte Informationen über Vishing

image

Vishing über Microsoft Teams erleichtert das Eindringen von DarkGate-Malware

Wir erörtern einen Social-Engineering-Angriff, bei dem das Opfer dazu verleitet wurde, ein Remote-Access-Tool zu installieren, wodurch DarkGate-Malware-Aktivitäten und eine versuchte C&C-Verbindung ausgelöst wurden.

image

Bewährte E-Mail-Sicherheitspraktiken zur Phishing-Prävention

Informieren Sie sich über die neuesten Phishing-Trends und Best Practices für die E-Mail-Sicherheit, um Ihre E-Mail-Sicherheit zu verbessern und Cyberrisiken zu verringern.

Investigaciones relacionadas

Artículos relacionados