4 Phishing-Beispiele: Betrügerische Angriffe erkennen und vermeiden

Bleiben Sie wachsam gegenüber Phishing-Betrug, indem Sie diese realen Phishing-Beispiele studieren. Erfahren Sie, wie Sie diese betrügerischen Angriffe erkennen und vermeiden können.

May 24, 2023
6 minute read
Digital hook surrounded by mail on a binary background.
Enterprise Networking Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Phishing ist eine Social-Engineering-Taktik, bei der Hacker betrügerische Methoden einsetzen, um sensible Daten von Internetnutzern zu sammeln. Phisher beschaffen sich unter dem Deckmantel der Anonymität wertvolle Informationen und begehen Betrug, ohne eine Identifizierung fürchten zu müssen. 

Durch Phishing-Angriffe können sich Betrüger persönliche Informationen wie Finanzdaten und Anmeldedaten verschaffen oder Malware in das Wirtssystem einschleusen.

Phishing-Angriffe nehmen von Jahr zu Jahr zu. Ein Bericht von SlashNext zeigt, dass Phishing-Aktivitäten kontinuierlich zugenommen haben – während der Pandemie gab es allein im Jahr 2022 255 Millionen Phishing-Angriffe. Bei diesen Angriffen ist das Abgreifen von Anmeldedaten nach wie vor die häufigste Angriffsform.

Dieser Artikel befasst sich mit einigen aktuellen Beispielen für aufsehenerregende Phishing-Angriffe und ihren Folgen. Anschließend geben wir einige schnelle Tipps und Hinweise, wie Sie Phishing-Angriffe in Ihrem Unternehmen verhindern können.

Twilio und Signal

Im August 2022 wurde die Cloud-Kommunikationsplattform Twilio Opfer eines Social-Engineering-Angriffs bei dem Mitarbeiter durch einen SMS-Phishing-Angriff dazu gebracht wurden, sensible Kundeninformationen preiszugeben.

Mitarbeiter erhielten Berichten zufolge Nachrichten von der IT-Abteilung von Twilio, in denen sie aufgefordert wurden, sich anzumelden, um ihre Passwörter zurückzusetzen.

Die Mitarbeiter wurden auf eine gefälschte Website geleitet, die der Website von Twilio ähnelte, und aufgefordert, auf schädliche Links zu klicken. Sobald die Mitarbeiter auf die eingebetteten Links klickten, erlangten die Angreifer ihre Anmeldedaten und nutzten diese, um auf das interne System von Twilio zuzugreifen und wichtige Kundeninformationen zu stehlen.

Nach der Untersuchung des Vorfalls veröffentlichte Twilio eine Stellungnahme, der zufolge insgesamt 93 Authy-Konten und 209 Kunden von dem Vorfall betroffen waren. Auch der Nachrichtendienst Signal erklärte, dass dieser Vorfall die persönlichen Daten von etwa 1.900 seiner Kunden gefährdet haben könnte.

Advertisement

Allegheny Health Network

Am 31. Mai 2022 wurde das Allegheny Health Network (AHN) Opfer eines Phishing-Angriffs, der zur Offenlegung geschützter Gesundheitsinformationen (PHI) von etwa 8.000 Patienten führte.

Ein Mitarbeiter des Netzwerks wurde mit einem schädlichen E-Mail-Link angegriffen, wodurch sein Konto kompromittiert wurde. Sobald der Link geöffnet wurde, konnten die Angreifer auf das E-Mail-Konto des Mitarbeiters und darüber auf wichtige sensible Patienteninformationen zugreifen.

Nach Angaben von AHN umfassten die kompromittierten PHI die Namen, Geburtsdaten, Identifikationsnummern, Krankengeschichte, Diagnosen und Behandlungen, E-Mail-Adressen, Telefonnummern und Führerscheinnummern der Patienten.

Nachdem AHN entdeckt hatte, dass sein System kompromittiert worden war, isolierte das Unternehmen sein IT-System sofort und ergriff vorbeugende Maßnahmen. Außerdem beauftragte AHN eine Cybersicherheitsagentur damit, die Ursache des Vorfalls zu ermitteln.

AHN bot Personen, deren Sozialversicherungsnummern und Finanzdaten offengelegt worden waren, sogar zwei Jahre lang kostenlos Dienste zum Schutz vor Identitätsdiebstahl an.

Mailchimp

Im März 2022 setzten Hacker Social-Engineering-Techniken ein, um Mitarbeiter von Mailchimp ins Visier zu nehmen und ihre Konten zu kompromittieren. Zunächst verschafften sich die Angreifer illegal Benutzeranmeldedaten, um Zugriff auf Mailchimp-Kundenkonten zu erhalten. Anschließend starteten die Hacker mithilfe dieser Konten gezielte Phishing-Angriffe auf Unternehmen, die E-Mails von Mailchimp nutzten.

Das Mailchimp-Team reagierte zwar schnell, um den Vorfall einzudämmen, dennoch kompromittierten Hacker 300 Mailchimp-Kundenkonten und exportierten Zielgruppeninformationen aus 102 Konten. Zudem gelangten die Angreifer in den Besitz der API-Schlüssel von Kunden und nutzten diese zum Versand gefälschter Nachrichten.

Im August 2022 fiel Mailchimp erneut einem Okta-Phishing-Angriff zum Opfer, der ebenfalls auf Twilio und Klaviyo abzielte.

Noch im Januar 2023 wurde Mailchimp erneut angegriffen. Dies war der dritte Sicherheitsverstoß innerhalb von weniger als einem Jahr. Wieder wurden die Mitarbeiter durch eine Phishing-E-Mail getäuscht, woraufhin ihr Kontoverwaltungstool gehackt wurde. Dieses Mal konnten die Angreifer auf die Daten von 133 Kunden zugreifen.

Advertisement

Oktapus

Im Juli 2022 gab es eine groß angelegte Phishing-Kampagne namens Oktapus, die sich gezielt gegen die Kunden des Marktführers für Identity and Access Management (IAM), Okta, richtete. Mehr als 130 Organisationen wurden kompromittiert, 10.000 Okta-Anmeldedaten offengelegt und 169 eindeutige Domains im Rahmen des Angriffs identifiziert.

Laut den Bedrohungsforschern von Group-IB erhielten Mitarbeiter Textnachrichten mit einem Link zu Phishing-Websites, die die Okta-Authentifizierungsseite ihres Unternehmens kopierten. Wenn der Benutzer auf den Link klickte und zur schädlichen Webseite navigierte, wurde er nach einem Code für die Zwei-Faktor-Authentifizierung (2FA) gefragt. Sobald der Benutzer den Code eingegeben hatte, erlangten die Hacker Zugriff auf alle Ressourcen, auf die der Benutzer Zugriff hatte.

Die angegriffenen Organisationen stammten überwiegend aus den USA und dem Vereinigten Königreich; bei den meisten handelte es sich um Softwareunternehmen, die Cloud-Dienste anboten. Zu den angegriffenen Unternehmen gehörten Mailchimp, CloudFlare, Microsoft, AT&T, Verizon Wireless, Twitter, T-Mobile, Coinbase, Binance und Epic Games.

Trotz des Ausmaßes des Angriffs zeigt die Analyse von Group-IB, dass das Subjekt „X“ (der hinter der Kampagne stehende Angreifer) relativ unerfahren war und für den Angriff Methoden mit geringem technischem Anspruch einsetzte.

Arten von Phishing-Angriffen

Eine Phishing-E-Mail – oder SMS bzw. ein Anruf – verwendet häufig eine Sprache, die beim Benutzer Angst auslöst und ihn zu schnellem Handeln drängt.

Zu den häufigsten Arten von Phishing-Angriffen gehören:

  • E-Mail-basierte Angriffe: E-Mail-Phishing ist eine der häufigsten Formen des Phishings. Dabei geben sich Betrüger als seriöse Organisationen aus und versenden E-Mails mit schädlichen Anhängen.
  • Vishing: Voice-Phishing oder Vishing bezeichnet den Versuch eines Hackers, durch das Vortäuschen eines Anrufs einer seriösen Organisation an persönliche Informationen zu gelangen.
  • Spear-Phishing: Spear-Phishing ist eine Form des gezielten Angriffs auf bestimmte Opfer oder eine Organisation.
  • Whaling: Whaling ist eine spezielle Form des Spear-Phishing-Angriffs, bei der hochrangige Führungskräfte eines Unternehmens ins Visier genommen werden.
  • Clone-Phishing: Beim Clone-Phishing reproduzieren Betrüger eine legitime E-Mail, um Benutzer dazu zu bringen, darauf zu klicken.
Advertisement

Phishing-Angriffe verhindern

Auch wenn es keine Möglichkeit gibt, Phishing-Angriffe vollständig zu verhindern, besteht der beste Schutz vor möglichen Schäden in einer umfassend informierten und wachsamen Belegschaft. Für zusätzlichen Schutz können Sie außerdem MFA implementieren und Anti-Phishing-Software einsetzen.

Öffnen Sie nur E-Mails aus vertrauenswürdigen Quellen

Es empfiehlt sich, nur E-Mails von Ihnen bekannten, vertrauenswürdigen Quellen zu öffnen, nicht auf verdächtige Links zu klicken und Anhänge niemals herunterzuladen, ohne zuvor ihre Echtheit zu bestätigen.

E-Mails aus unbekannten Quellen können Malware und andere Bedrohungen enthalten. Selbst wenn Sie den Absender kennen, sollten Sie eine E-Mail mit ungewöhnlichem Inhalt besser löschen, statt sie zu öffnen.

Weitere Hinweise auf eine nicht vertrauenswürdige E-Mail sind:

  • Sie enthält eingebettete Makros.
  • Sie verwendet Formate wie .reg-, .exe-, .msi-, .cmd- und .js-Dateien.
  • Sie ist voller Grammatikfehler.

Schulen Sie Ihre Mitarbeiter

Eine der besten Möglichkeiten, Phishing-Angriffe in einer Organisation zu verhindern, besteht darin, Ihre Mitarbeiter zu schulen und ihnen sichere Kommunikationspraktiken sowie die Folgen eines Phishing-Angriffs zu vermitteln. Organisationen sollten regelmäßig Schulungen durchführen, um Mitarbeiter auf Phishing-Aktivitäten aufmerksam zu machen und ihnen zu helfen, verdächtige Aktivitäten zu erkennen.

Ein robustes Schulungsprogramm für Mitarbeiter zum Schutz vor Phishing sollte Funktionen zum Melden von Vorfällen, Compliance-Schulungen, aktuelle Bildungsinhalte, simulierte Phishing-Materialien und Funktionen zur Bedrohungsanalyse umfassen.

Advertisement

Verwenden Sie die Multi-Faktor-Authentifizierung (MFA)

MFA zu einem Bestandteil Ihrer Phishing-Strategie zu machen, ist ein wichtiger Schritt zum Schutz Ihrer Geräte. MFA verwendet zusätzliche Authentifizierungsmethoden wie eine PIN, ein physisches Sicherheitstoken oder eine biometrische ID, um die Identität eines Benutzers zu bestätigen. Das bedeutet: Selbst wenn es Hackern gelingt, die erste Schutzebene zu überwinden, benötigen sie eine weitere Authentifizierungsmethode, um auf ein Benutzerkonto zuzugreifen.

Verwenden Sie Anti-Phishing-Software

Da Einzelpersonen und Organisationen regelmäßig Opfer von Phishing-Versuchen werden, gehört der Einsatz einer guten Anti-Phishing-Software zu den besten Vorsichtsmaßnahmen gegen Phishing-Angriffe.

Anti-Phishing-Software durchsucht eingehende E-Mails nach Identitätsvortäuschungen und erkennt sowie isoliert schädliche Nachrichten in Echtzeit. So schützt sie Ihre privilegierten Systeme. Darüber hinaus hindern diese Lösungen Sie daran, auf schädliche Websites zuzugreifen.

Zu den wichtigsten Funktionen einer Anti-Phishing-Software gehören:

  • Posteingangs-Scan.
  • Quarantäne infizierter Geräte.
  • Kompatibilität mit Mobilgeräten.
  • Erkennung schädlicher Links.
  • Unabhängigkeit vom Mailserver.

Häufig gestellte Fragen (FAQs)

Was ist der häufigste Phishing-Versuch?

Gefälschte E-Mails gehören zu den häufigsten Phishing-Versuchen von Betrügern. Diese registrieren eine gefälschte Domain, die eine echte Organisation nachahmt.

Der Benutzer erhält eine dringende E-Mail mit dem Namen der Organisation und einer nahezu nicht zu unterscheidenden URL und klickt darauf, weil er sie für echt hält.

Anschließend wird er auf eine Seite weitergeleitet, die nahezu eine perfekte Kopie der tatsächlichen Anmeldeseite ist. Dort wird er aufgefordert, seine Anmeldedaten einzugeben, damit die Betrüger sie stehlen können.

Woran erkennt man einen Phishing-Versuch?

Phishing-E-Mails sind zwar häufig, aber nach wie vor schwer zu erkennen. Hier sind einige typische Anzeichen für einen Phishing-Angriff – wobei betont werden muss, dass nicht jeder Phishing-Versuch alle oder überhaupt eines dieser Merkmale aufweist.

  • E-Mails mit Rechtschreibfehlern.
  • E-Mails mit ungewöhnlichem Inhalt.
  • E-Mails, in denen nach persönlichen Informationen gefragt wird.
  • E-Mails von unbekannten E-Mail-Adressen.

Fazit: Phishing-Betrug erkennen und vermeiden

Phishing-Angriffe sind nicht nur mit finanziellen Verlusten kostspielig, sondern auch mit einem Verlust an Ansehen und Vertrauen, wenn Unternehmen Betrügern zum Opfer fallen. Und da Cyberkriminelle immer innovativer und erfolgreicher werden wenn sie Einzelpersonen und Organisationen ins Visier nehmen, müssen Benutzer und Organisationen über bewährte Verfahren für Cybersicherheit informiert sein.

Die Umsetzung mehrschichtiger Sicherheitsmaßnahmen, der Einsatz von Anti-Phishing-Tools und die Schulung von Benutzern und Mitarbeitern im Erkennen von Phishing-E-Mails sind unerlässlich, um die Oberhand zu behalten – damit Ihr Unternehmen nicht in der nächsten Version dieses Artikels erwähnt wird.

Advertisement

Weitere Informationen dazu, wie Sie Phishing-Versuche bei Ihren Mitarbeitern stoppen können, finden Sie hier: acht bewährte Vorgehensweisen sowie einen Leitfaden zur Schulung Ihrer Mitarbeiter darüber, worauf sie achten sollten.

Susnigdha Tripathy

Susnigdha Tripathy is a full-time writer and editor based in Singapore, and a regular contributor to Enterprise Networking Planet. She has over 10 years of experience writing, editing, and delivering exceptional content for a variety of international technology brands such as Virtasant, a cloud technology company, and Krista Software, a provider of intelligent automation solutions. She has also appeared in ServerWatch and other industry publications.

Enterprise Networking Planet Logo

Enterprise Networking Planet aims to educate and assist IT administrators in building strong network infrastructures for their enterprise companies. Enterprise Networking Planet contributors write about relevant and useful topics on the cutting edge of enterprise networking based on years of personal experience in the field.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.