Warum Bitten leichter ist als Knacken
Wer den Schutz direkt umgehen will, braucht Zeit, Ausrüstung und seltenes Fachwissen. Über eine Person reichen ein Telefon und eine glaubwürdige Geschichte. Diese Methode heißt soziale Manipulation und ist älter als das Internet: Die gleichen Maschen funktionierten schon, als Zugangsdaten noch in Papierakten statt in einer App aufbewahrt wurden.
Das funktioniert nicht, weil die Menschen am anderen Ende dumm wären. Die Bitte trifft auf Reflexe aus dem Arbeitsalltag: helfen, den Ablauf nicht bremsen, vor jemandem, der es eilig hat, nicht kleinlich wirken. Abzulehnen bedeutet jetzt einen kleinen Konflikt, zuzustimmen dauert eine Sekunde. Die Schwachstelle ist hier nicht der Charakter, sondern die Situation, in die man die Person bringt.
Amateure hacken Systeme, Profis hacken Menschen.
Kevin Mitnick, der berühmteste Hacker der 90er-Jahre, beschrieb später genau das: Zugriff bekam er häufiger durch ein Gespräch als durch Code. Seitdem hat sich die Kulisse verändert, nicht der Mechanismus: Statt eines Anrufs in der Zentrale gibt es eine E-Mail vom „Support“ und eine Nachricht „von der Bank“.
Woraus so ein Gespräch besteht
Die Vorbereitung dauert meist länger als das Gespräch selbst. Ein Name, eine Position, wer wem vorgesetzt ist, wie das Unternehmen seine internen Systeme nennt - all das wird vorher aus öffentlich zugänglichen Quellen gesammelt: aus sozialen Netzwerken, E-Mail-Signaturen und Stellenanzeigen. Danach folgt der Versuch einem bekannten Muster, und die Schritte laufen fast immer in derselben Reihenfolge ab.
- DavorDetails über die Organisation und ihre Mitarbeitenden werden aus Quellen gesammelt, die ohnehin offen zugänglich sind.
- BeginnDie anrufende Person nennt diese Details und klingt deshalb wie jemand aus dem Unternehmen: eine Kollegin, ein Dienstleister oder eine Bankmitarbeiterin.
- DruckDringlichkeit entsteht: Der Zugang wird gleich gesperrt, es muss jetzt entschieden werden, zum Nachdenken bleibt keine Zeit.
- BitteStatt nach dem Passwort wird nach einer Kleinigkeit gefragt: einen Code durchgeben, eine Bestätigung antippen, einen Link öffnen.
Der entscheidende Schritt ist der letzte. Direkt nach deinem Passwort wird fast nie gefragt: Du sollst etwas tun, das für sich genommen harmlos wirkt. Einen Code aus einer Nachricht eingeben, in der App auf „Ich bin es“ tippen, eine Seite zum „Prüfen des Anmeldeversuchs“ öffnen. Du stimmst einer Kleinigkeit zu, gibst aber den vollständigen Zugriff preis.
Alle Varianten haben ein gemeinsames Merkmal: Man setzt dich unter Zeitdruck und lotst dich gleichzeitig weg von deinem gewohnten Kanal - in einen anderen Messenger, auf eine andere Seite oder in ein Gespräch sofort. Der Zweifel kommt eine Minute, nachdem du aufgelegt hast, und das ist normal: Die ganze Strategie setzte auf Schnelligkeit. Echter Support hält eine Pause und deinen Rückruf gelassen aus.
Warum bitten Betrüger meist um eine Handlung statt um ein Passwort?
Was solltest du tun, wenn dich der „Support“ am Telefon drängt?
Quellen
- Kevin Mitnick, „Die Kunst der Täuschung“ (2002) - eine Darstellung der Methoden aus erster Hand. Dieselbe Abfolge von Schritten wird auch von Stellen zur Bekämpfung von Telefonbetrug und in jährlichen Berichten über die Untersuchung von Datenlecks beschrieben
Weiter in der Reihe „Soziale Manipulation“
3 Artikel vollständig auf der Website, noch 4 in der App
