Woran Sie Phishing im Betriebsalltag erkennen
Die meisten erfolgreichen Angriffe beginnen nicht mit einer Sicherheitslücke, sondern mit einer E-Mail, die jemand für echt hält. Dieser Beitrag zeigt die vier Muster, die uns am häufigsten begegnen — und was zu tun ist, wenn doch geklickt wurde.
Warum Technik das nicht allein löst
Virenschutz erkennt Schadprogramme. Eine Phishing-Mail enthält aber oft gar keines — sie enthält einen Link auf eine nachgebaute Anmeldeseite. Wer dort Benutzername und Passwort eingibt, hat den Zugang selbst weitergegeben. Für den Angreifer sieht die spätere Anmeldung dann aus wie eine ganz normale: richtiges Passwort, richtiger Benutzer, keine Auffälligkeit.
Genau deshalb schlagen die üblichen Schutzmechanismen nicht an. Es gibt keine Datei, die man prüfen könnte, und keinen Vorgang, den ein Programm als schädlich einstufen würde. Der Mensch vor dem Bildschirm bleibt die entscheidende Prüfinstanz — nicht weil Technik versagt, sondern weil an dieser Stelle technisch nichts zu erkennen ist.
Dazu kommt: Die Zeiten von holprigem Deutsch und offensichtlichen Fälschungen sind vorbei. Heutige Nachrichten sind sprachlich einwandfrei, verwenden das richtige Logo und nehmen oft Bezug auf einen echten Vorgang. Die Erkennung verlagert sich damit weg von der Rechtschreibung hin zur Frage: Ergibt diese Aufforderung im Zusammenhang überhaupt Sinn?
Die vier Muster, die uns am häufigsten begegnen
1. Die gefälschte Anmeldeseite
Eine Nachricht behauptet, Ihr Postfach sei voll, Ihr Passwort laufe ab, eine Nachricht liege in Quarantäne oder ein Dokument warte auf Freigabe. Der Link führt auf eine Seite, die dem Microsoft-Anmeldefenster täuschend ähnlich sieht — häufig ist sogar Ihre E-Mail-Adresse schon eingetragen, was besonders überzeugend wirkt.
Prüfen Sie die Adresszeile im Browser, bevor Sie etwas eingeben. Dort muss eine Microsoft-Adresse stehen. Verdächtig sind Adressen, die den Namen enthalten, aber mit einer fremden Endung aufhören, oder die aus einer langen Zeichenfolge bestehen.
Ein praktischer Nebeneffekt eines Passwortmanagers: Er füllt nur auf der hinterlegten Adresse aus. Bleibt das Feld leer, obwohl es sonst immer ausgefüllt wird, ist das ein deutliches Warnsignal.
2. Die geänderte Bankverbindung
Ein bekannter Lieferant schreibt, seine Kontonummer habe sich geändert, und bittet um Zahlung auf ein neues Konto. Manchmal stimmt der Absender sogar tatsächlich — weil dessen Postfach übernommen wurde und die Nachricht wirklich von dort kommt. Dann greift auch die Prüfung der Absenderadresse nicht mehr.
Deshalb gehört hier eine Regel in den Betriebsablauf, nicht in die Technik: Eine geänderte Bankverbindung wird nie per E-Mail bestätigt. Immer über eine Telefonnummer aus den eigenen Unterlagen — nicht über die, die in der Mail steht.
Dieser Angriffstyp verursacht die mit Abstand höchsten Einzelschäden, weil die überwiesene Summe im Regelfall verloren ist. Er richtet sich bevorzugt an die Buchhaltung, also an Menschen, die täglich Rechnungen bearbeiten und für die ein solcher Vorgang nichts Ungewöhnliches ist.
3. Die eilige Anweisung von oben
Eine Nachricht scheint vom Chef zu kommen, oft mit dem Hinweis, man sei unterwegs und schlecht erreichbar. Gebeten wird um eine schnelle Überweisung, um Gutscheincodes oder um die Weitergabe von Zugangsdaten. Es wird Druck aufgebaut und um Diskretion gebeten.
Genau diese Kombination ist das Erkennungsmerkmal: Eile plus Geheimhaltung plus ungewöhnlicher Weg. Kein Geschäftsführer, der bei Verstand ist, wickelt eine eilige Zahlung über eine Nachricht ab, in der er zugleich bittet, mit niemandem darüber zu sprechen.
4. Die Rechnung im Anhang
Eine angebliche Rechnung, Mahnung, Bewerbung oder Paketbenachrichtigung als Anhang. Öffnet man die Datei, erscheint die Frage, ob Inhalte oder Makros aktiviert werden sollen. Diese Frage ist praktisch immer der Angriff selbst — eine echte Rechnung braucht keine aktivierten Inhalte.
Verbreitet sind inzwischen auch Archive mit Passwort, das im Mailtext steht. Der Zweck ist nicht Sicherheit, sondern dass der Virenschutz den Inhalt nicht prüfen kann.
Die Merkmale in der Übersicht
| Merkmal | Warum es auffällt |
|---|---|
| Absender weicht minimal ab | Ein Buchstabe getauscht, eine andere Endung, ein zusätzlicher Bindestrich |
| Zeitdruck | „Heute noch“, „innerhalb von 24 Stunden“, „sonst wird gesperrt“ |
| Unerwartete Anmeldeseite | Sie haben den Vorgang nicht selbst angestoßen |
| Unpersönliche Anrede | Obwohl der Absender Ihren Namen kennen müsste |
| Geld, Zugangsdaten, Gutscheine | Das sind die drei Dinge, um die es praktisch immer geht |
| Bitte um Vertraulichkeit | Soll verhindern, dass jemand nachfragt |
| Ungewöhnlicher Weg | Der Chef schreibt sonst nie von dieser Adresse |
Keines dieser Merkmale ist für sich beweisend — Zeitdruck gibt es auch bei echten Vorgängen. Treffen zwei davon zusammen, lohnt sich der kurze Anruf. Zwei Minuten Nachfragen sind billiger als jeder Schadensfall.
Was zu tun ist, wenn doch geklickt wurde
Der wichtigste Satz zuerst: Melden Sie es sofort, auch wenn es unangenehm ist. Wer eine halbe Stunde zögert, verschenkt genau die Zeit, in der sich der Schaden noch begrenzen lässt. Die meisten Angriffe entfalten ihre Wirkung nicht in Sekunden, sondern über Stunden — in dieser Spanne lässt sich viel retten.
- Nicht weiterarbeiten, aber auch nicht in Panik das Gerät vom Netz reißen — bei laufenden Vorgängen kann das mehr schaden als nützen.
- Von einem anderen Gerät aus das Passwort ändern, zuerst beim betroffenen Dienst, dann überall, wo dasselbe Passwort verwendet wurde.
- Den IT-Ansprechpartner anrufen, nicht anschreiben. Wenn das Postfach betroffen ist, liest der Angreifer möglicherweise mit.
- Bei Zahlungen sofort die Bank informieren — je nach Zeitpunkt lässt sich eine Überweisung noch stoppen.
- Nichts löschen. Die Nachricht wird für die Aufarbeitung gebraucht.
Was Sie vorbeugend tun können
Vier Maßnahmen decken den Großteil ab. Keine davon ist aufwendig, und sie wirken zusammen deutlich besser als einzeln.
- Zwei-Faktor-Anmeldung überall dort, wo es geht — vor allem für Microsoft 365 und alle Zugänge von außen. Ein gestohlenes Passwort allein reicht dann nicht mehr.
- Passwortmanager im Betrieb. Verhindert Wiederverwendung und warnt praktisch nebenbei vor gefälschten Anmeldeseiten.
- Feste Regel für Zahlungsänderungen. Schriftlich, jedem bekannt, ohne Ausnahme — auch für den Chef.
- Wiederkehrende Sensibilisierung, ergänzt um kurze Hinweise, wenn eine neue Masche im Umlauf ist. Einmalig bringt wenig.
Der teuerste Angriff ist nicht der raffinierteste, sondern der, den niemand gemeldet hat.
Wenn Sie wissen möchten, wie das in Ihrem Betrieb aussieht: Ein Anruf genügt, die Erstberatung ist kostenlos.
02381 467 30 80Häufige Fragen dazu
Reicht ein guter Virenschutz gegen Phishing?
Nein. Ein Virenschutz erkennt Schadprogramme. Bei einer gefälschten Anmeldeseite gibt es keines — der Angreifer bekommt die Zugangsdaten, weil sie eingegeben wurden. Wirksam sind hier Zwei-Faktor-Anmeldung und geschulte Aufmerksamkeit.
Was hilft am wirksamsten gegen gestohlene Zugangsdaten?
Zwei-Faktor-Anmeldung. Ein gestohlenes Passwort allein reicht dann nicht mehr für den Zugang. Das ist im Alltag lästig und trotzdem die wirksamste Einzelmaßnahme, die es gibt.
Woran erkenne ich eine gefälschte Anmeldeseite?
An der Adresszeile im Browser. Dort muss die echte Adresse des Anbieters stehen. Verdächtig sind ähnlich klingende Namen mit fremder Endung. Ein Passwortmanager füllt auf gefälschten Seiten nicht aus — das ist ein zuverlässiges Warnsignal.
Sollten wir simulierte Phishing-Tests machen?
Das kann sinnvoll sein, muss aber richtig aufgesetzt werden. Wird ein Test als Falle empfunden, meldet danach niemand mehr echte Vorfälle — dann hat er geschadet statt genutzt.
Wie oft sollten Mitarbeitende sensibilisiert werden?
Einmalig bringt wenig. Sinnvoll ist eine Wiederholung in Abständen von etwa einem halben Jahr, ergänzt um kurze Hinweise, wenn eine neue Masche auftaucht.
Was ist der teuerste Angriffstyp?
Die geänderte Bankverbindung. Die Summen sind hoch und im Regelfall verloren, weil die Überweisung freiwillig und korrekt ausgeführt wurde.
Wer sich bei Ihnen meldet
Kostenlose Erstberatung
Rufen Sie an oder fordern Sie einen Rückruf an. Unverbindlich und kostenlos — wir melden uns am selben Werktag.
