Policy-Risiken verstehen. Fragen zu Policies in natürlicher Sprache stellen. Demo anfragen →

Published:

Cybersecurity Awareness Month – zurück zu den Grundlagen: Phishing, gehen Sie nicht an den Haken

by FireMon

Cybersicherheit ist längst nicht mehr nur ein Thema für CISOs oder Technikfachleute. Technologie begleitet uns alle nahezu jeden Tag, vom Kinderzimmer bis zum Pflegeheim. Deshalb ist es so wichtig, dass alle die Grundlagen sicheren Verhaltens im Netz verstehen. Der Oktober ist der Cybersecurity Awareness Month, und FireMon stellt Ihnen Tipps in einem leicht verständlichen Format bereit – auch für die jüngsten Leserinnen und Leser. Teilen Sie diese also gerne mit Ihren Freunden und Ihrer Familie und bleiben Sie sicher!

Angeln erfordert Geduld und Ausdauer. Sie wissen, welchen Fisch Sie fangen möchten, und wählen den Köder entsprechend aus: Rotwürmer für Welse oder Lockfutter für Haie. Sie richten Ihren Köder sorgfältig so her, dass er möglichst echt und verlockend wirkt. Es kann Stunden dauern, doch ein guter Fang kann alles wettmachen. Phishing im Netz funktioniert kaum anders, nur dass hier Bedrohungsakteure das Netz auswerfen.

Rund 90 % aller Datenschutzverletzungen gehen auf Phishing zurück. Zwischen sozialen Medien und E-Mail sind anklickbare Links in Tweets, Beiträgen, SMS und Nachrichten der häufigste Weg, über den Angreifer Zugriff auf Ihre Informationen erlangen. Unternehmen und Privatpersonen sind gleichermaßen angreifbar.

Täglich werden Milliarden von Spam-E-Mails versendet, die häufig herausgefiltert werden. Etwa 30 % sind jedoch so gut gemacht, dass sie durchkommen und von den Empfängern geöffnet werden. Werbemails können harmlos sein, sie können aber auch eine böswillige Täuschung sein. Phisher verfügen über einen ganzen Köderkasten an Techniken, um ihre Ziele dazu zu bringen, unwissentlich ihre Daten preiszugeben.

5 Arten von Phishing

  1. E-Mail-Phishing – die häufigste Form. Sie imitiert die URL oder E-Mail-Adresse echter Websites, weist aber oft eine kleine Abweichung auf. Solche Nachrichten werden häufig automatisch herausgefiltert, können jedoch legitim wirken.
  2. Spear-Phishing – ein gezielterer E-Mail-Angriff. Er enthält typischerweise personenbezogene Daten wie Ihren Namen, Arbeitgeber oder Ihre Position, damit er legitim erscheint.
  3. Whaling – ein personalisierter Angriff. Whaler geben sich häufig als Führungskräfte aus, die ihre Mitarbeitenden um einen persönlichen Gefallen bitten, oft um eine dringende Geldüberweisung. Die Nachricht ist meist kurz und unauffällig.
  4. Smishing und Vishing – ähnlich wie E-Mail-Phishing, jedoch über SMS und Telefonanrufe.
  5. Angler-Phishing – gezielte Angriffe über soziale Medien. Dazu gehören gefälschte URLs, geklonte Websites, Beiträge und Tweets sowie Instant Messaging.

Viele Phishing-Angriffe sind durch fehlerhaftes Englisch oder abwegige Forderungen offensichtlich zu erkennen, manche sind jedoch sehr gut getarnt. Wir haben einige Tipps zusammengestellt, wie Sie Phishing-Angriffe erkennen.

  • Prüfen Sie die E-Mail-Adresse des Absenders. Vergewissern Sie sich, dass die E-Mail-Adresse und die in der E-Mail genannte Organisation übereinstimmen. Manchmal unterscheiden sie sich vollständig, manchmal sind sie so ähnlich, dass Sie zweimal hinsehen müssen. So kann eine gefälschte E-Mail etwa „rn“ verwenden, damit es wie ein „m“ aussieht.
  • Fragen Sie sich, ob Sie die E-Mail erwarten. Phishing-Versuche fragen häufig sensible Informationen ab und enthalten aufmerksamkeitsstarke Inhalte wie „verdächtige Aktivität in Ihrem Konto“ oder „Ihre Zahlung ist überfällig“. Das erzeugt Dringlichkeit und soll die Empfänger in Panik versetzen. Wenn Sie misstrauisch sind, rufen Sie die genannte Website direkt auf – ohne den Link in der E-Mail anzuklicken– und nehmen Sie direkt Kontakt auf.
  • Achten Sie auf Tippfehler im Text, in der E-Mail-Adresse und in den Links. Grammatikfehler und Tippfehler sind verräterische Anzeichen für ein Problem. Der Grund: Die Angreifer sind häufig keine englischen Muttersprachler.
  • Klicken Sie nicht auf nicht vertrauenswürdige Anhänge. Der Text von Phishing-Betrugsversuchen ist oft kurz und fordert Sie auf, einen Anhang zu öffnen, der Ihr Gerät unmittelbar schädigen kann.
  • Prüfen Sie Links in der Vorschau, um sicherzugehen, dass sie legitim sind. Wenn Sie Zweifel haben, bewegen Sie den Mauszeiger über den Link und sehen Sie unten am Bildschirmrand, wohin er Sie führen soll. Besser noch: Rufen Sie die genannte Website direkt auf, indem Sie sie in einem separaten Browser eingeben.

Das Wichtigste in Kürze: Klicken Sie niemals auf etwas aus einer Quelle, zu der Sie kein Vertrauen aufgebaut haben. Wenn etwas zu abrupt wirkt, unerwartet dringlich ist oder allgemein verdächtig erscheint, löschen Sie es am besten! Antworten Sie niemals auf Nachrichten, die versuchen, an Ihre persönlichen Daten oder die anderer Personen zu gelangen.

Das Internet ist ein großartiger Ort. Genießen und scrollen Sie verantwortungsvoll!

Zurück zu den Grundlagen: Phishing-Betrug vermeiden | FireMon