Was sind Phishing-Angriffe? Der ultimative Leitfaden zu Phishing

Werden Sie nicht Opfer von Phishing-Angriffen. Erfahren Sie in unserem umfassenden Leitfaden, was Phishing ist, wie es funktioniert und wie Sie Phishing erkennen und vermeiden.

Verfasst von
Devin Partida
Devin Partida
May 12, 2023
6 minute read
Fishing Hook on digital background.
Enterprise Networking Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Phishing ist eine Form des Social Engineering, bei der Angreifer sich als glaubwürdige oder autoritative Institutionen oder Personen ausgeben, um vertrauliche Informationen von Opfern zu erlangen. In der Regel geschieht dies per E-Mail. Leser klicken häufig auf Links oder befolgen Anweisungen, um Kreditkarten- oder Sozialversicherungsnummern preiszugeben. Anschließend kann der Cyberkriminelle diese für böswillige Zwecke nutzen.

Phishing gehört zum Repertoire von Angreifern zu den am weitesten verbreiteten Cyberangriffen. Für Internetnutzer ist es von entscheidender Bedeutung, sich grundlegendes Wissen über Phishing-Angriffe anzueignen – insbesondere für Menschen, die bereits Opfer von Phishing geworden sind.

Wie Phishing funktioniert

Phishing-Angriffe beginnen typischerweise mit einer E-Mail oder Nachricht von jemandem, der sich als bekannte oder autoritative Person oder Institution ausgibt, etwa als Vorgesetzter, Familienmitglied, Finanzinstitut oder Online-Shop.

Die Nachricht enthält in der Regel einen Link und einen Hinweis, der Dringlichkeit oder Angst vermittelt und Opfer dazu bringt, zu klicken und den Anweisungen zu folgen, ohne die möglichen Folgen zu bedenken.

Wie dies funktioniert, kann je nach Vorgehensweise und angestrebtem Ziel variieren.

Beispielsweise kann eine Phishing-E-Mail eine Betreffzeile enthalten, die das Opfer davon überzeugt, sich zur Behebung eines kompromittierten Passworts bei seinem Konto anmelden zu müssen. Dadurch gibt es genau diese Informationen in ein Online-Formular eines gefälschten Shops mit vertraut wirkenden Logos ein.

Eine Phishing-SMS könnte Opfer dagegen dazu bringen, auf einen Link zu klicken, der Malware auf ihr Smartphone herunterlädt.

Damit der Angriff erfolgreich ist, müssen Angreifer Unternehmen oder Personen recherchieren, um überzeugende Vorlagen zu erstellen, die der Empfänger nicht ignorieren kann. Manchmal ist der Angriff sogar noch gezielter und persönlicher.

Advertisement

Phishing-Angriffe erkennen und vermeiden

Wie sich Phishing-Betrug erkennen lässt, hängt von der Methode ab; am häufigsten kommen jedoch E-Mails zum Einsatz. Achten Sie bei der Prüfung einer E-Mail auf folgende Merkmale:

  • Unpersönliche Anreden wie „Sehr geehrte Damen und Herren“ oder „Sehr geehrter Herr / Sehr geehrte Frau“
  • Inoffizielle E-Mail-Adressen mit Zahlen oder zufälligen Buchstabenfolgen
  • Übermäßig viele Emojis
  • Verdächtige Anhänge
  • Tipp- oder Grammatikfehler
  • Ungewöhnliche Schriftarten in Betreffzeilen
  • Jegliche Aufforderung zur Angabe persönlicher Informationen
  • Links oder Schaltflächen, über die Sie eine Aktion ausführen sollen

Eine gute Faustregel lautet, sich immer über die Smartphone-App bei Ihren Konten anzumelden oder die URL in den Browser einzugeben, statt auf Links in E-Mails oder Textnachrichten zu klicken. Rufen Sie die betreffende Person oder Institution außerdem über die in Ihrem Telefon gespeicherte Nummer oder die Nummer auf deren Website an – nicht über die Nummer, die in der Nachricht angezeigt wird.

Unternehmen und Behörden wie der IRS, Banken oder seriöse Online-Marktplätze fordern keine Informationen per E-Mail an. Bevor Sie auf Aufforderungen klicken oder darauf antworten, kontaktieren Sie das Unternehmen und sprechen Sie mit dem Kundenservice, um zu bestätigen, dass die Nachricht legitim ist. Selbst wenn dies nicht der Fall ist, helfen Sie dem Unternehmen, indem Sie melden, dass Angreifer es auf seine Kunden abgesehen haben.

Was passiert, wenn Sie auf Phishing hereinfallen?

Wenn Sie Opfer von Phishing geworden sind, lässt sich die Situation beheben, sofern Sie schnell handeln. Auch wenn dies belastend ist, können Sie proaktiv Maßnahmen zum Schutz Ihrer Daten und Dokumente ergreifen, um möglichst viel wiederherzustellen. Hier sind die besten Vorgehensweisen, um die Situation so ruhig wie möglich zu bewältigen.

Versuchen Sie zunächst nicht, Daten auf externen Festplatten oder USB-Sticks zu sichern. Schließen Sie keine externen Geräte an das betroffene Gerät an, insbesondere wenn Sie Malware vermuten. Dokumente könnten bereits infiziert sein; durch das Anschließen und Übertragen auf andere Geräte könnte sich die Schadsoftware ausbreiten.

Es mag sinnvoll erscheinen, wichtige Informationen von einem infizierten Computer zu sichern, tatsächlich könnte dies die Situation jedoch verschlimmern. Der erste Schritt besteht daher darin, sofort die Netzwerkverbindung zu trennen, um eine weitere Ausbreitung von Malware zu verhindern.

Advertisement

Führen Sie anschließend Scans mit Anti-Malware- oder Antivirenprogrammen durch. Nicht jedes Programm kann mit neuartigen Phishing-Angriffen umgehen, aber ein erster oberflächlicher Scan kann nicht schaden. In der Zwischenzeit können Sie versuchen, Ihre Zugangsdaten für die betroffene Website von einem anderen Gerät aus zu ändern.

Wenn die Angreifer ein Passwort oder ähnliche Daten für eine Website erhalten haben, können Sie versuchen, den Phisher mithilfe von Wiederherstellungsverfahren aus dem Konto auszusperren und dieses zurückzuerlangen.

In den USA erstatten Sie sofort Meldung bei der Federal Trade Commission (FTC). Die FTC stellt ein Formular bereit, über das Nutzer anhand von Anweisungen eine Untersuchung wegen des Verdachts auf Identitätsdiebstahl einleiten können. Sie können außerdem eine Beschwerde beim Internet Crime Complaint Center des FBI einreichen (IC3).

Wenn Sie einen Datenschutzverstoß vermuten, können Sie außerdem folgende Maßnahmen ergreifen, um Ihre Daten zu schützen:

  • Lassen Sie alle Kartenunternehmen und Kreditauskunfteien eine Sperrung veranlassen.
  • Richten Sie für sensible Konten Betrugswarnungen oder zusätzliche Authentifizierungsmaßnahmen ein.
  • Entfernen Sie gespeicherte Passwörter, Adressen oder Karteninformationen aus Browsern.
  • Melden Sie Phishing-Nachrichten als Spam und verschärfen Sie die Spam-Filter in Ihren Postfächern.
  • Informieren Sie die Unternehmensleitung und die IT-Teams.
  • Richten Sie einen Passwortmanager ein, der Passwörter in einem verschlüsselten Dienst speichert.
  • Kontaktieren Sie die betreffenden Unternehmen, damit diese ihre Kunden vor einem aktiven Phishing-Betrug warnen können.

Unternehmen müssen sich möglicherweise auch aus der Perspektive der Öffentlichkeitsarbeit von einem Phishing-Angriff erholen. Der Verlust von Kundentreue und Markenvertrauen gehört zu den auffälligsten negativen Auswirkungen einer öffentlich bekannt gewordenen Phishing-Welle.

Welche Arten von Phishing-Angriffen gibt es?

Der Erfolg von Phishing-Angriffen führte dazu, dass sich schnell zahlreiche Varianten entwickelten, darunter Spear-Phishing, Clone-Phishing, Angler-Phishing, Whaling, Smishing und Vishing. So amüsant viele dieser Bezeichnungen auch klingen mögen, ihre Auswirkungen sind alles andere als das.

Spear-Phishing

Spear-Phishing bezeichnet den Fall, dass Hacker gezielt bestimmte Personen ins Visier nehmen und dabei ausgefeiltere, personalisierte Täuschungsmethoden einsetzen. Sie könnten sich beispielsweise als jemand am Arbeitsplatz ausgeben, mit dem das Ziel regelmäßig kommuniziert.

Diese Angriffe werden manchmal als Business Email Compromise (BEC) bezeichnet, weil sie die Beziehung eines Mitarbeiters zur Führungshierarchie seines Unternehmens ausnutzen.

Advertisement

Clone-Phishing

Phisher können Kopien legitimer Inhalte anfertigen und geringfügig anpassen, um schädliche Links und Anhänge einzufügen. Clone-Phisher machen es selbst dem skeptischsten Betrachter schwer zu erkennen, ob es sich bei der E-Mail um einen Betrugsversuch handelt. Dies ist ein weiterer Grund, URLs stets manuell einzugeben, statt auf Links in E-Mails oder SMS zu klicken.

Angler-Phishing

Angler-Phishing bezeichnet Bots oder gefälschte Konten, die echten Personen oder Unternehmen ähneln und über Direktnachrichten oder andere Mittel in sozialen Medien Informationen von Opfern erpressen.

Whaling

Beim Whaling werden „große Fische“ ins Visier genommen – Personen, die viel Geld übrig haben und wenig zu verlieren haben. Diese prominenten Ziele könnten äußerst heftig reagieren, wenn sie erfahren, dass sie Opfer von Phishing geworden sind. Oder der Verlust ist für sie möglicherweise unerheblich, wodurch Hacker hinsichtlich ihres Risikos in eine besondere Situation geraten.

Smishing und Vishing

Diese Kofferwörter stehen für SMS-Phishing beziehungsweise Voice-Phishing. Bei diesen Taktiken kommen Textnachrichten oder Telefonanrufe zum Einsatz. Bei den Anrufen kann es sich um Sprachnachrichten oder robotergestützte Gespräche handeln, die Opfer durch verschiedene Aufforderungen führen, bis sie wertvolle Daten wie Kreditkarten- oder Sozialversicherungsnummern eingeben.

Beispielsweise könnte ein angeblicher Bankmitarbeiter anrufen, um über den Schutz des Kontos vor Betrug zu informieren, und den Nutzer zur „Verifizierung“ nach seiner Kreditkartennummer fragen.

Evil Twins und Pharming

Evil-Twin-Phishing ist ein spezieller Angriff, der auf die Gefährdung von Hotspots abzielt. Beim Pharming schleichen sich Hacker in Domain Name Server (DNS) ein, um IP-Adressen zu manipulieren.

Advertisement

3 reale Beispiele für Phishing

Phishing kann in großem oder kleinem Maßstab auftreten und sich gegen Einzelpersonen, Unternehmen oder Regierungen richten. Hier sind einige aktuelle Beispiele für bemerkenswerte Phishing-Angriffe.

1. Ziele im Bereich der dezentralisierten Finanzwirtschaft

Eine raffinierte Manipulation von Google Ads hat kürzlich Kryptowährungshändler ins Visier genommen und zum Verlust digitaler Vermögenswerte im Wert von Millionen geführt. Unternehmen wie Lido und Radiant mussten sich beeilen, Nutzer zu schützen, die auf Kryptoanzeigen mit geringfügig veränderten Links klickten und dadurch ihre Wallet-Informationen an Betrüger übermittelten.

2. Legitime E-Mails von YouTube

Ein Absender mit der Adresse „no-reply[at]youtube[dot]com“ überzeugt viele YouTube-Nutzer, ihre Informationen einzugeben, wodurch ganze Kanäle gefährdet werden. Untersuchungen zeigen, dass die E-Mail legitim ist, die Phisher jedoch Schlupflöcher im Freigabesystem der Videoplattform gefunden haben, um sie von einem authentischen Konto aus zu fälschen.

3. Angriff auf die ukrainische Infrastruktur

Im Jahr 2015 kam es bei ukrainischen Energieversorgern zu Ausfällen, von denen Hunderttausende Bürger betroffen waren – vermutlich infolge von Spear-Phishing. Ein gezieltes Opfer öffnete Anhänge, die die verheerende BlackEnergy-Malware enthielten und die Unterbrechungen auslösten.

Advertisement

Fazit: Phishing-Angriffe in Unternehmen vermeiden

Phishing wird niemals verschwinden – es wird lediglich immer raffinierter. Die meisten Internetnutzer müssen wachsam bleiben und bei jeder Kommunikation ein gesundes Maß an Vorsicht walten lassen.

Bevor Sie auf irgendetwas klicken, sollten Sie die betreffende Person oder das Unternehmen anrufen, um die Situation zu überprüfen oder zu melden, oder sich über die App bei der Website anmelden beziehungsweise die URL in den Browser eingeben.

Unternehmen sollten ihre Mitarbeiter unterdessen umfassend über die Gefahren von Phishing in all seinen verschiedenen Formen schulen und Nutzer dazu anhalten, verdächtige E-Mails sofort ihrem IT-Team zu melden.

Die Bekämpfung von Identitätsdiebstahl und Datenschutzverletzungen im Internet ist eine gemeinsame Aufgabe. Die Menschen müssen Strategien austauschen, damit alle über die neuesten und innovativsten Phishing-Varianten informiert bleiben.

Lernen Sie, wie Sie sich gegen Social-Engineering-Angriffe wappnen können, um sich und Ihr Unternehmen zu schützen.

Devin Partida

Devin Partida

Content Writer

Devin Partida writes about business technology and innovation. Her work has been featured on Yahoo! Finance, Entrepreneur, Startups Magazine, and other industry publications. She is also the Editor-in-Chief of ReHack.

Enterprise Networking Planet Logo

Enterprise Networking Planet aims to educate and assist IT administrators in building strong network infrastructures for their enterprise companies. Enterprise Networking Planet contributors write about relevant and useful topics on the cutting edge of enterprise networking based on years of personal experience in the field.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.