DeppFlow

Phishing erkennen: Beispiele aus dem Betriebsalltag

4 Minuten Lesezeit

Das Wichtigste in Kürze

  • Phishing zielt auf Betriebe ohne IT-Abteilung, und schlechtes Deutsch ist kein Erkennungsmerkmal mehr.
  • Absenderadresse vollständig lesen, Linkziel vorher prüfen, Druck und unerwartete Anhänge als Warnsignal nehmen.
  • Kontoänderungen und Überweisungen immer über eine bekannte Nummer bestätigen.
  • Verdacht sofort melden, ohne Schuldzuweisung; Zwei-Faktor begrenzt den Schaden.
  • Nach einem Vorfall: Netz trennen, Passwörter von einem anderen Gerät ändern, Bank und Polizei einschalten, Meldepflicht prüfen.

Warum gerade kleine Betriebe im Visier stehen

Angreifer suchen nicht die großen Konzerne mit IT-Abteilung, sondern Betriebe, in denen eine Person alle Zugänge hat, die E-Mail-Adresse auf der Website steht und Anhänge von Fremden zum Alltag gehören. Ein Handwerksbetrieb bekommt Bewerbungen, Angebote, Lieferscheine und Rechnungen per E-Mail, und genau darin verstecken sich die Angriffe.

Phishing heißt: Jemand gibt sich als vertrauenswürdiger Absender aus, um Sie zu einem Klick, einer Eingabe oder einer Überweisung zu bringen. Die Nachrichten sind längst nicht mehr an schlechtem Deutsch zu erkennen. Mit KI-Werkzeugen sind sie fehlerfrei, persönlich und beziehen sich auf Ihre Website, Ihre Mitarbeiter oder Ihre Lieferanten.

Sechs Beispiele, die so passieren könnten

Die folgenden Fälle sind erfunden, aber genau so kommen sie täglich vor. Wenn Ihnen einer davon bekannt vorkommt, ist das kein Zufall:

  • Eine Tischlerei erhält eine Bewerbung als Antwort auf ihre Stellenanzeige. Der Lebenslauf hängt als gepackte Datei an. Beim Öffnen wird Schadsoftware installiert, die Wochen später den Rechner verschlüsselt.
  • Ein Großhändler teilt per E-Mail mit, seine Bankverbindung habe sich geändert. Die nächste Rechnung wird auf das neue Konto überwiesen. Der Großhändler weiß von nichts; seine Adresse war nachgeahmt.
  • Die Büromitarbeiterin eines Sanitärbetriebs bekommt eine Nachricht vom Chef, angeblich vom Handy: Er sitze in einem Termin und brauche dringend eine Überweisung oder Gutscheincodes. Der Chef sitzt tatsächlich im Termin, hat aber nichts geschrieben.
  • Eine E-Mail warnt, das Microsoft-Konto laufe ab und alle E-Mails würden gelöscht. Der Link führt auf eine täuschend echte Anmeldeseite, die das Passwort abgreift.
  • Eine SMS meldet ein Paket, das wegen fehlender Zollgebühr nicht zugestellt werden könne. Der Betrieb wartet gerade tatsächlich auf eine Lieferung.
  • Ein Schreiben, angeblich von einer Kammer oder einem Register, verlangt eine Gebühr für einen Eintrag und droht mit Konsequenzen. Bezahlt werden soll über einen QR-Code.

Woran Sie Phishing erkennen

Es gibt keine einzelne sichere Erkennung, aber einige Merkmale, die zusammen fast immer verraten, was los ist. Sehen Sie sich die Absenderadresse vollständig an, nicht nur den angezeigten Namen: Eine Adresse, die dem Lieferanten ähnelt, aber in einem Buchstaben abweicht, ist das häufigste Muster. Prüfen Sie das Ziel eines Links, bevor Sie klicken, am Rechner durch Zeigen mit der Maus, am Handy durch langes Drücken.

Misstrauisch machen sollte Sie alles, was Druck aufbaut: Fristen, Drohungen, Sperrungen, Dringlichkeit. Ebenso jede Aufforderung, sich über einen Link anzumelden oder Daten einzugeben, und jeder Anhang, den Sie nicht erwartet haben, besonders gepackte Dateien und Office-Dokumente, die nach dem Aktivieren von Inhalten fragen. Das Bundesamt für Sicherheit in der Informationstechnik rät seit Jahren: nicht über den Link gehen, sondern die Seite über die bekannte Adresse selbst aufrufen oder den Absender über eine bekannte Nummer anrufen.

Das stärkste Merkmal ist die Abweichung vom Üblichen. Ein Lieferant ändert sein Konto nicht per E-Mail, ein Chef bittet nicht per Nachricht um Gutscheine, eine Behörde droht nicht mit einer Frist von zwei Stunden.

Regeln für das ganze Team

Technik hilft, aber die wichtigste Verteidigung sind wenige Regeln, die jeder kennt. Kontoänderungen und Überweisungen über eine festgelegte Summe werden immer telefonisch bestätigt, über eine Nummer, die Sie schon vorher hatten, nie über die aus der E-Mail. Bewerbungen werden nur als PDF geöffnet, alles andere wird nachgefragt. Zugangsdaten werden nie über einen Link aus einer E-Mail eingegeben.

Und die wichtigste Regel: Wer einen Verdacht hat oder geklickt hat, meldet es sofort, ohne dass es Ärger gibt. Ein Mitarbeiter, der aus Angst schweigt, gibt dem Angreifer Tage Vorsprung. Eine kurze Schulung einmal im Jahr, gern mit Beispielen wie oben, hält das Thema wach. Zwei-Faktor-Anmeldung bei E-Mail, Bank und Cloud sorgt dafür, dass ein abgegriffenes Passwort allein noch keinen Schaden anrichtet.

Wenn es passiert ist

Trennen Sie den betroffenen Rechner vom Netz, aber schalten Sie ihn nicht aus, damit Spuren erhalten bleiben. Ändern Sie von einem anderen Gerät aus die Passwörter, zuerst das E-Mail-Passwort, weil über das Postfach alle anderen Zugänge zurückgesetzt werden können. Rufen Sie bei einer Überweisung sofort die Bank an; in den ersten Stunden lässt sich manchmal noch etwas zurückholen.

Erstatten Sie Anzeige bei der Polizei; die Länder haben dafür zentrale Ansprechstellen für Unternehmen. Sind personenbezogene Daten betroffen, etwa weil das Postfach mit Kundendaten offenlag, kann eine Meldung an die Datenschutzbehörde innerhalb von 72 Stunden nötig sein, so verlangt es Artikel 33 der DSGVO. Informieren Sie Kunden und Lieferanten, wenn Ihr Postfach missbraucht wurde, damit sie gefälschte Nachrichten in Ihrem Namen erkennen. Und spätestens jetzt zeigt sich, ob das Backup funktioniert.

Quellen

Passende Leistungen