Eine Phishing-E-Mail überzeugt nicht - sie setzt dich unter Druck
Eine Phishing-Nachricht dreht sich um eine einzige Handlung. Nicht „Lies und denk nach“, sondern „Klick jetzt hier.“ Alles andere ist Fassade: ein Logo, eine Signatur, eine echt wirkende Absenderadresse. Die Fassade hat genau einen Zweck: damit du nicht schon in der ersten Sekunde innehältst.
Als Anlass dient etwas, das ohnehin wahr sein könnte: Dein Paket hängt fest, dein Abo hat sich nicht verlängert oder jemand hat sich aus einer anderen Stadt in dein Konto eingeloggt. Die letzte Variante funktioniert am besten - sie erklärt selbst, warum du dich beeilen musst und warum du jetzt nach deinem Passwort gefragt wirst. Angst verengt die Aufmerksamkeit: Du prüfst nicht die Seitenadresse, sondern ob mit deinem Konto alles in Ordnung ist.
Laut Verizon-Berichten verging bei denen, die darauf hereinfielen, zwischen dem Öffnen der E-Mail und der Eingabe ihrer Daten meist weniger als eine Minute. Es geht nicht um Unaufmerksamkeit. In einer Minute hat der Zweifel einfach keine Zeit aufzutauchen - er kommt später, wenn die Seite die Daten schon weitergeleitet hat.
Listen zusammenstellen. Adressen stammen aus Datenlecks und öffentlichen Profilen. Je genauer bekannt ist, welche Dienste du nutzt, desto glaubwürdiger wird der Anlass.
Loginseite kopieren. Die Gestaltung der echten Website wird vollständig übernommen, nur die Adresse geändert - oft zu einer ähnlichen mit einem zusätzlichen Buchstaben oder einer anderen Endung.
Einen Anlass schicken. Eine E-Mail oder SMS mit einem Link und einer Frist: Bestätige innerhalb eines Tages, sonst wird der Zugang gesperrt.
Alles sofort weiterleiten. Moderne Werkzeuge arbeiten als Proxys: Passwort und SMS-Code gehen sofort an die echte Website, solange sie noch gültig sind. Deshalb schützt ein Einmalcode allein nicht.
Sich festsetzen. Im Konto ändern sie die Wiederherstellungsmethode oder richten eine E-Mail-Weiterleitung ein, damit sie zurückkehren können, selbst wenn du dein Passwort änderst.
Warum immer dieselben Dienste gefälscht werden
Angreifer brauchen eine Marke, bei der du sicher ein Konto hast, und einen Anlass, der keine Erklärung braucht. Deshalb ist die Liste der gefälschten Dienste kurz und ändert sich kaum. Laut APWG-Berichten sind die Anteile ungefähr so - die Spitzenreiter wechseln von Quartal zu Quartal, doch die Auswahl bleibt dieselbe:
Der Rest sind Lieferdienste, Behördenportale und Onlineshops: Sie werden je nach Saison genutzt, wenn der Anlass von selbst glaubwürdig ist. Daraus folgt auch, dass Phishing an holprigem Design zu erkennen, eine schlechte Strategie ist. Die Kopie ist der echten Website nachempfunden, und der Text ist immer häufiger ohne einen einzigen Fehler geschrieben.
Wie prüfst du eine beunruhigende Nachricht zu deinem Konto sicher?
Warum schützt ein Einmalcode per SMS nicht immer vor Phishing?
Quellen
- Nach Angaben aus den Berichten zu Phishing-Trends der APWG und zu Datenschutzverletzungen von Verizon
Weiter in der Reihe „Cyberkriminalität“
2 Artikel vollständig auf der Website, noch 3 in der App
