Phishing

Eine Nachricht, die so gebaut ist, als käme sie von jemandem, dem Sie vertrauen, damit Sie ein Passwort, einen Code oder eine Zahlung herausgeben.

Auch bekannt als Phishing-Mail Betrugsmail Datendiebstahl

Definition

Phishing ist eine Nachricht, die so gebaut ist, als käme sie von jemandem, dem Sie vertrauen. Von der Bank, von einem Lieferanten, von einer Kollegin, von einem Paketdienst. Sie will nur eine Kleinigkeit. Melden Sie sich hier an. Geben Sie das frei. Bestätigen Sie den Code, den wir gerade geschickt haben. Zahlen Sie diese Rechnung heute. Die Nachricht ist der ganze Angriff, und an Ihrem Rechner ist nichts kaputt.

Deshalb hält keine Firewall und kein Virenschutz sie zuverlässig auf. Phishing zielt auf den Menschen, nicht auf die Software. Die überzeugenden Nachrichten kopieren ein echtes Logo, einen echten Absendernamen und einen echten Grund zur Eile. Manche kommen als Antwort in einem Mailverlauf, in dem Sie ohnehin schon standen, weil der Angreifer diesen Verlauf zuerst aus einem übernommenen Postfach gelesen hat. Alles über den letzten Zeilen ist echt.

Teuer wird selten das gestohlene Passwort. Teuer wird die Rechnung. Ein Lieferant schreibt, seine Bankverbindung habe sich geändert, bitte ab sofort auf das neue Konto zahlen. Das Logo stimmt, der Betrag war erwartet, der Ton passt. Das Geld geht am Donnerstag raus, einen Monat lang merkt es niemand, und Banken holen davon sehr wenig zurück. Wenn Linkysoft sich ansieht, wie eine Firma mit Geld umgeht, ist das der erste Ablauf, den wir sehen wollen.

Die Abwehr, die wirkt, ist langweilig. Prüfen Sie eine Anfrage nie mit den Kontaktdaten, die in dieser Anfrage stehen. Rufen Sie den Lieferanten unter der Nummer an, die Sie schon vor der Mail hatten. Behandeln Sie jede Änderung einer Bankverbindung als etwas, das zwei Personen freigeben müssen, nicht eine. Ein Passwort-Manager hilft still mit. Er liest die Adresse der Seite und trägt Ihr Passwort auf einer nachgebauten Domain einfach nicht ein, während Ihre Augen mit dem Logo beschäftigt sind.

Software kann die Entscheidung auch aus dem Postfach holen. Wenn eine Zahlungsänderung auf einem Bildschirm in der firmeneigenen Webanwendung freigegeben werden muss oder mit einem Tippen in der Mitarbeiter-App, hat die überzeugendste Mail keinen Ort mehr, an dem sie landen kann. Schulungen bleiben wichtig, aber um vier Uhr nachmittags sind Menschen müde. Die Cybersicherheitsarbeit von Linkysoft beginnt meist damit, die drei Stellen zu finden, an denen eine einzelne Person allein Geld bewegen oder Zugänge vergeben kann.

Fragen zu Phishing

Woran erkenne ich eine Phishing-Mail?
Achten Sie darauf, was sie von Ihnen will, nicht wie sie aussieht. Drängt sie zur Eile, verlangt sie einen Code oder ein Passwort oder ändert sie Zahlungsdaten, halten Sie an und rufen Sie den Absender unter einer alten Nummer an.
Ich habe geklickt und mein Passwort eingegeben. Was nun?
Ändern Sie das Passwort sofort, und überall dort, wo Sie dasselbe benutzt haben. Sagen Sie danach Ihrer Bank oder Ihrer IT Bescheid und prüfen Sie, ob eine neue Regel Ihre Mails still an eine fremde Adresse weiterleitet.
Hilft die Zwei-Faktor-Anmeldung gegen Phishing?
Sie hilft sehr, ist aber keine Mauer. Manche Angriffe fragen den Code gleich mit ab und nutzen ihn in Sekunden. Ein Code, den Sie nie angefordert haben, ist selbst schon eine Warnung.
Kommt Phishing nur per E-Mail?
Nein. Derselbe Trick kommt per SMS, über WhatsApp, am Telefon oder als gefälschte Anzeige in den Suchergebnissen. Der Kanal wechselt, die Bitte um Code, Passwort oder Zahlung bleibt.
Wie schütze ich ein kleines Team ohne großes Budget?
Schreiben Sie eine Regel auf und wiederholen Sie sie: keine Änderung einer Bankverbindung ohne Anruf unter einer Nummer, die Sie schon kannten. Aktivieren Sie die Zwei-Faktor-Anmeldung fürs Postfach und lassen Sie Fehler angstfrei melden.

Immer noch unsicher, was das für Ihr Projekt bedeutet?

Sagen Sie uns, was Sie bauen, und wir antworten in klarer Sprache.