Was sind Social-Engineering-Angriffe? Arten und Tipps zur Prävention

Social-Engineering-Angriffe sind eine Form der Cyberkriminalität, die auf menschlichen Fehlern statt auf Software-Schwachstellen beruht. So funktionieren sie und so lassen sie sich verhindern.

Verfasst von
Aminu Abdullahi
Aminu Abdullahi
Jun 6, 2023
6 minute read
Interlinked nodes with person icons with an active hacker in the background.
Enterprise Networking Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Social-Engineering-Angriffe bezeichnen eine breite Palette von Täuschungstechniken, mit denen Opfer dazu gebracht werden, Handlungen auszuführen oder vertrauliche Informationen preiszugeben. Diese Angriffe unterscheiden sich vom herkömmlichen Computer-Hacking dadurch, dass sie keine technischen Schwachstellen ausnutzen. Stattdessen verlassen sich Social-Engineering-Angriffe auf menschliche Fehler, um Zugriff auf private Informationen zu erhalten.

Laut PurpleSec beruhen 98 % der Cyberangriffe zumindest teilweise auf Social Engineering. Antivirenprogramme sind zwar immer hilfreich, reichen aber nicht aus, um vor diesen Bedrohungen zu schützen. Unternehmen müssen umfassende Schulungsprogramme zur Sicherheitsbewusstseinsbildung entwickeln, die auch Komponenten zur Bekämpfung von Social-Engineering-Bedrohungen enthalten.

Dieser Leitfaden erläutert, was Social Engineering ist und wie es funktioniert, und gibt Empfehlungen zum Schutz vor diesen Angriffen.

Lebenszyklus eines Social-Engineering-Angriffs

Ein Social-Engineering-Angriff läuft typischerweise in vier Phasen ab: Untersuchung, Anbahnung, Durchführung und Rückzug.

Untersuchung

Sobald ein Angreifer ein Ziel oder Opfer identifiziert hat, beginnt er, so viele Informationen wie möglich über die betreffende Person zu sammeln. Dieser Prozess wird auch als Phase der Informationsbeschaffung bezeichnet.

Der Social Engineer sucht nach Informationen, die öffentlich verfügbar sind, etwa Namen, Titel, Interessengebiete, Adressen, Social-Media-Profile und andere personenbezogene Daten, die ihm bei der Durchführung eines Angriffs helfen könnten.

Anbahnung oder Beziehungsaufbau

Nachdem sie Informationen über ihre Opfer gesammelt haben, nehmen die Angreifer über soziale Medien, E-Mail, Telefonanrufe, Textnachrichten oder andere verfügbare Kommunikationsmittel Kontakt auf, um eine Beziehung aufzubauen und letztlich das Vertrauen ihres Opfers zu gewinnen.

Advertisement

Durchführung

In dieser Phase bauen Social Engineers ihren Zugang weiter aus und beginnen, die Schwachstellen auszunutzen, die sie beim Aufbau einer Beziehung zum Opfer entdecken.

Sie können einen Link versenden, der legitim aussieht, und das Opfer zum Anklicken auffordern, wodurch der Angreifer Zugriff auf vertrauliche Daten erhält.

Möglicherweise versuchen sie auch, Opfer zu bestimmten Handlungen zu manipulieren, etwa Geld zu überweisen, Einkäufe zu tätigen, Bestellungen zu stornieren oder weitere sensible Informationen preiszugeben.

Rückzug

Nach einem erfolgreichen Angriff versuchen Social Engineers in der Regel, ihre Spuren zu verwischen, um Entdeckung und Strafverfolgung zu verhindern. Sie können Protokolle löschen, Daten verschlüsseln oder gestohlene Zugangsdaten verwenden, um weitere Straftaten zu begehen.

7 Arten von Social-Engineering-Angriffen

Es gibt verschiedene Arten von Social-Engineering-Angriffen, darunter Phishing, Köderangriffe, Tailgating, Pretexting und weitere – jeweils mit einer anderen Vorgehensweise. Diese Angriffsmethoden können eingesetzt werden, um auf wertvolle und sensible Informationen Ihres Unternehmens oder seiner Mitarbeiter zuzugreifen.

Phishing

Die mit Abstand häufigste Art eines Social-Engineering-Angriffs, Phishing tritt auf, wenn ein Angreifer Menschen durch Täuschung dazu bringt, persönliche Informationen wie Benutzernamen, Passwörter oder Kreditkartendaten preiszugeben.

Phishing-Angriffe erfolgen typischerweise per E-Mail oder Instant Messaging. Zu den Phishing-Arten gehören:

  • Vishing: Phishing per Sprache, bei dem interaktive Sprachdialogsysteme eingesetzt werden.
  • Spear-Phishing: Phishing-Angriffe, die sich gegen bestimmte Organisationen oder Personen richten.
  • Angler-Phishing: Angriffe über gefälschte Kundendienstkonten in sozialen Medien.
  • Smishing: Phishing per SMS.
Advertisement

Köderangriffe

Köderangriffe sind eine weitere Form von Social Engineering, bei der ein Angreifer sein Opfer mit einem attraktiven Angebot lockt. Der Köder kann ein neues Jobangebot, kostenlose Eintrittskarten für ein Musikfestival, Gratisprodukte oder infizierte Geräte sein.

Entscheidend ist, dass Köderangriffe Opfer mit etwas locken, das sie wollen oder benötigen, um sie zur Preisgabe vertraulicher Informationen zu bewegen.

Tailgating

Ein Tailgater ist eine Person, die jemand anderem dicht durch eine offene Tür oder ein offenes Tor folgt, ohne dazu berechtigt zu sein. In der Computersicherheit liegt beispielsweise Tailgating vor, wenn sich eine unbefugte Person Zugang zu einem gesicherten Bereich verschafft, indem sie dicht hinter einer befugten Person mit gültigen Zugangsdaten folgt.

Es wird oft als die Kunst des Hineinschleichens bezeichnet, da es statt auf rohe Gewalt auf Ablenkung und Verschleierung setzt. Dabei wird das natürliche Entgegenkommen von Menschen ausgenutzt, die Fremden helfen möchten, wenn diese ihre Zugangsdaten verloren oder vergessen haben.

Whaling

Whaling ist eine Form von Social Engineering, die sich gegen Führungskräfte auf C-Level richtet. Diese Angriffe beinhalten typischerweise eine Identitätsvortäuschung und sollen Gier, Nachlässigkeit und sogar Verzweiflung ausnutzen.

Wenn diese Art von Angriff gut ausgeführt wird, kann sie besonders effektiv sein, da Führungskräfte auf C-Level in der Regel über höhere Berechtigungsstufen und mehr Ressourcen verfügen.

Pretexting und Quid pro quo

Eine der heimtückischeren Formen von Social-Engineering-Angriffen ist Pretexting. Ein Vorwand dient dazu, eine Informationsanfrage zu rechtfertigen, insbesondere in einem Telefonat oder E-Mail-Austausch.

Quid pro quo (wörtlich „etwas für etwas“ auf Lateinisch) ist ein Social-Engineering-Angriff, bei dem der Angreifer eine scheinbar harmlose Anfrage stellt und im Gegenzug etwas Wertvolles anbietet.

Advertisement

Scareware

Dieser Social-Engineering-Angriff wird eingesetzt, um Nutzer zu erschrecken und sie zum Kauf von Software oder Diensten zu bewegen, die sie nicht benötigen. Scareware ist eine Form von Malware, die durch Lügen und die Beunruhigung von Endnutzern mit übertriebenen Behauptungen über eine Infektion, einen Befall oder eine unmittelbar bevorstehende Gefahr ein Gefühl der Dringlichkeit erzeugt.

Business Email Compromise (BEC)

BEC ist eine Form von Social Engineering, die auf geschäftliche E-Mail-Konten abzielt und sich schnell zu einer der gefährlichsten Bedrohungen für Unternehmen entwickelt.

Laut dem FBI Internet Crime Report 2022 gingen beim IC3 im Jahr 2022 21.832 BEC-Beschwerden mit bereinigten Verlusten von über 2,7 Milliarden US-Dollar ein.

Unternehmen müssen Maßnahmen einführen, um Zahlungen und Kaufanfragen außerhalb der E-Mail zu verifizieren und zu validieren und so BEC-Angriffe zu vermeiden.

7 bewährte Methoden zur Vermeidung von Social Engineering

Social-Engineering-Angriffe lassen sich täuschend leicht durchführen. Es gibt jedoch verschiedene Methoden, mit denen versierte IT-Sicherheitsexperten – und andere Mitarbeiter – solchen Machenschaften einen Schritt voraus bleiben können, etwa indem sie Schulungs- und Weiterbildungsmaßnahmen konsequent verfolgen und strenge Richtlinien für Passwörter und die Multi-Faktor-Authentifizierung umsetzen.

Die folgenden Best Practices für Social Engineering können dabei helfen:

Mitarbeiter über Social-Engineering-Angriffe aufklären

Wenn Ihre Mitarbeiter nicht wissen, was ein Social-Engineering-Angriff ist, werden sie ihn nicht erkennen, wenn er stattfindet. Wenn Sie ihnen vermitteln, wie ein Angriff aussieht, auf welche Warnsignale sie achten sollten und wem sie verdächtige Aktivitäten melden müssen, tragen Sie zum Schutz Ihres Unternehmens bei.

Advertisement

Mitarbeiter zu richtigem Sicherheitsverhalten schulen

Nachdem Sie Ihre Mitarbeiter über potenzielle Bedrohungen aufgeklärt haben, sollten Sie ihnen in praxisnahen Schulungsmöglichkeiten beibringen, wie sie mit solchen Situationen angemessen umgehen.

Bringen Sie ihnen beispielsweise bei, keine Anhänge von unbekannten Absendern zu öffnen, bei verdächtigen Inhalten sofort die IT zu kontaktieren und niemals persönliche Informationen per E-Mail oder Telefon weiterzugeben, ohne die Identität des Anfragenden zu überprüfen.

Einen Social-Engineering-Angriff simulieren

Die Simulation eines Social-Engineering-Szenarios innerhalb des Unternehmens ist ein guter Test, um zu sehen, wie Mitarbeiter auf einen Angriff reagieren. Dieser Prozess kann durchgeführt werden, ohne die Mitarbeiter vorher zu informieren. Der Anteil der bestandenen und nicht bestandenen Tests gibt Unternehmen Aufschluss darüber, wie gut die Belegschaft vorbereitet ist und in welchen Bereichen Verbesserungsbedarf besteht.

Es ist wichtig, diesen Test nicht als Mittel zur Vergeltung gegen Mitarbeiter zu verwenden, die Vorgaben nicht einhalten. Nutzen Sie ihn stattdessen als Barometer im gesamten Unternehmen, um die Wirksamkeit Ihrer Schulungsinitiativen insgesamt zu beurteilen und festzustellen, wo zusätzliche Maßnahmen erforderlich sind.

Strenge Passwortrichtlinien umsetzen

Starke Passwörter enthalten Sonderzeichen, Groß- und Kleinbuchstaben, Zahlen und Symbole. Außerdem müssen sie mindestens 12 bis 16 Zeichen lang sein und alle drei Monate geändert werden.

Schwache Passwörter enthalten dagegen Geburtstage, Namen von Familienmitgliedern oder Haustieren sowie leicht zu erratende Wörter aus Wörterbüchern.

Wenn Sie Ihr Passwort regelmäßig ändern, erschweren Sie es Social Engineers, Ihr Passwort zu erraten oder zu knacken und auf Ihre Konten zuzugreifen. Verwenden Sie einen Passwortmanager, der Sie beim Erstellen und Speichern sicherer Passwörter unterstützt.

Advertisement

Zwei-Faktor- oder Multi-Faktor-Authentifizierung (2FA oder MFA) verwenden

MFA bietet eine zusätzliche Schutzschicht, indem Benutzer ihre Identität über eine weitere Methode zusätzlich zu Benutzername und Passwort bestätigen müssen. Dazu gehört häufig die Eingabe eines per SMS gesendeten Codes oder die Entgegennahme eines automatisierten Anrufs, bevor Zugriff gewährt wird. Es können jedoch auch zahlreiche andere Verfahren zum Einsatz kommen, darunter Token, biometrische Merkmale, Smartcards oder sogar Netzhautscans.

Zugriffsrechte von Mitarbeitern beschränken

Wenn der Zugriff eines Mitarbeiters auf das beschränkt wird, was er für seine Arbeit benötigt, verringern sich die Möglichkeiten, sensible Informationen versehentlich oder absichtlich offenzulegen. Außerdem trägt der Zugriff auf sensible Informationen nach dem Need-to-know-Prinzip dazu bei, dass Mitarbeiter diese Informationen nicht versehentlich oder absichtlich an andere weitergeben.

Software regelmäßig mit Patches aktualisieren

Durch regelmäßige Softwareaktualisierungen wird sichergestellt, dass alle bekannten Schwachstellen behoben sind. Patches schließen Sicherheitslücken in Software. Hacker können diese jedoch ausnutzen, wenn sie nicht installiert werden. Installieren Sie Patches daher, sobald sie verfügbar sind.

Fazit: Social-Engineering-Angriffe verhindern

Angreifer verbessern ihre Social-Engineering-Techniken kontinuierlich und entwickeln neue Methoden, um das Vertrauen ihrer Opfer zu gewinnen. Unternehmen müssen ihre Mitarbeiter regelmäßig schulen, um solche Vorfälle zu verhindern, und zugleich auf sichere Passwörter, Zugriffskontrollen und eine leistungsfähige Antivirenlösung achten.

Hier kann ein Managed Security Provider (MSP) Ihr Unternehmen dabei unterstützen, den gesamten Sicherheits-Stack zu überwachen und zu verbessern. Hier sind die besten MSPs zum Schutz Ihrer Netzwerke und Daten.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

Enterprise Networking Planet Logo

Enterprise Networking Planet aims to educate and assist IT administrators in building strong network infrastructures for their enterprise companies. Enterprise Networking Planet contributors write about relevant and useful topics on the cutting edge of enterprise networking based on years of personal experience in the field.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.