DE
App ladenApp laden

So funktioniert Phishing

Miqo-Redaktion · 1 Quelle

Eine Phishing-E-Mail überzeugt nicht - sie setzt dich unter Druck

Eine Phishing-Nachricht dreht sich um eine einzige Handlung. Nicht „Lies und denk nach“, sondern „Klick jetzt hier.“ Alles andere ist Fassade: ein Logo, eine Signatur, eine echt wirkende Absenderadresse. Die Fassade hat genau einen Zweck: damit du nicht schon in der ersten Sekunde innehältst.

Als Anlass dient etwas, das ohnehin wahr sein könnte: Dein Paket hängt fest, dein Abo hat sich nicht verlängert oder jemand hat sich aus einer anderen Stadt in dein Konto eingeloggt. Die letzte Variante funktioniert am besten - sie erklärt selbst, warum du dich beeilen musst und warum du jetzt nach deinem Passwort gefragt wirst. Angst verengt die Aufmerksamkeit: Du prüfst nicht die Seitenadresse, sondern ob mit deinem Konto alles in Ordnung ist.

Laut Verizon-Berichten verging bei denen, die darauf hereinfielen, zwischen dem Öffnen der E-Mail und der Eingabe ihrer Daten meist weniger als eine Minute. Es geht nicht um Unaufmerksamkeit. In einer Minute hat der Zweifel einfach keine Zeit aufzutauchen - er kommt später, wenn die Seite die Daten schon weitergeleitet hat.

  1. Listen zusammenstellen. Adressen stammen aus Datenlecks und öffentlichen Profilen. Je genauer bekannt ist, welche Dienste du nutzt, desto glaubwürdiger wird der Anlass.

  2. Loginseite kopieren. Die Gestaltung der echten Website wird vollständig übernommen, nur die Adresse geändert - oft zu einer ähnlichen mit einem zusätzlichen Buchstaben oder einer anderen Endung.

  3. Einen Anlass schicken. Eine E-Mail oder SMS mit einem Link und einer Frist: Bestätige innerhalb eines Tages, sonst wird der Zugang gesperrt.

  4. Alles sofort weiterleiten. Moderne Werkzeuge arbeiten als Proxys: Passwort und SMS-Code gehen sofort an die echte Website, solange sie noch gültig sind. Deshalb schützt ein Einmalcode allein nicht.

  5. Sich festsetzen. Im Konto ändern sie die Wiederherstellungsmethode oder richten eine E-Mail-Weiterleitung ein, damit sie zurückkehren können, selbst wenn du dein Passwort änderst.

Warum immer dieselben Dienste gefälscht werden

Angreifer brauchen eine Marke, bei der du sicher ein Konto hast, und einen Anlass, der keine Erklärung braucht. Deshalb ist die Liste der gefälschten Dienste kurz und ändert sich kaum. Laut APWG-Berichten sind die Anteile ungefähr so - die Spitzenreiter wechseln von Quartal zu Quartal, doch die Auswahl bleibt dieselbe:

Soziale Medien, Messenger~25%
Banken und Finanzdienste~23%
E-Mail- und Arbeitsdienste~17%

Der Rest sind Lieferdienste, Behördenportale und Onlineshops: Sie werden je nach Saison genutzt, wenn der Anlass von selbst glaubwürdig ist. Daraus folgt auch, dass Phishing an holprigem Design zu erkennen, eine schlechte Strategie ist. Die Kopie ist der echten Website nachempfunden, und der Text ist immer häufiger ohne einen einzigen Fehler geschrieben.

Teste dich1 / 2

Wie prüfst du eine beunruhigende Nachricht zu deinem Konto sicher?

Quellen

  1. Nach Angaben aus den Berichten zu Phishing-Trends der APWG und zu Datenschutzverletzungen von Verizon

Weiter in der Reihe „Cyberkriminalität“

2 Artikel vollständig auf der Website, noch 3 in der App

Alle Artikel

3 weitere Artikel der Reihe sind in der App

Sie liegen unter „Kriminalität → Cyberkriminalität“. Kostenlos.

Quiz · 12 FragenWie gut kennst du dich mit „Cyberkriminalität“ aus?