Foto: Виталий Волосевич - stock.adobe.com
fly fishing flies

Inhaltsverzeichnis

IT-Sicherheit

Die Tricks der Phishing-Gauner: Plötzlich hängen Sie am Haken

Erschütternd gute Phishing-Attacken gelingen Kriminellen inzwischen mit einfachen Mitteln. Moderne Software macht es möglich. Jeder Dritte fällt darauf rein.

Auf einen Blick:

  • Mit gefälschten Webseiten auf Opfersuche: Sicherheitsexperte Patrick Jung zeigt, wie leicht Cyber-Kriminelle innerhalb von Minuten einen erschreckend guten Phishing-Angriff starten.
  • Die größte Sicherheitslücke ist der Mensch: Wenigstens jeder dritte Nutzer klickt auf die gefährlichen Links der Phishing-Mails, zeigt eine Analyse.
  • Wirksame Mittel: Beachten Sie diese fünf Tipps vom Sicherheitsexperten um gegen Phishing besser gewappnet zu sein.

Spectre, Meltdown, ausgeklügelte Hackerangriffe per Drive-by-Download – diese Dinge dürfen Sie für den Moment getrost vergessen. Denn die wohl größte Bedrohung für Ihre Sicherheit sitzt 50 Zentimeter vor dem Bildschirm: Viele Hacker knacken lieber die Benutzer, statt ihre Computersysteme. Das nennt sich Social Engineering und ist auf gut deutsch tückischer Betrug.

Eine Variante: Phishing. Dem Nutzer wird vorgegaukelt, er hätte es mit einer vertrauenswürdigen E-Mail zu tun. Mit gut gefälschten Internetseiten kommen die Angreifer dabei leicht an ihr Ziel: Zugangsdaten, Kontoinformationen oder die digitale Identität ihrer Opfer.

„Phishing ist immer und immer und immer wieder ein Einfallstor ins Unternehmen“, betont Patrick Jung vom Hamburger IT-Sicherheitsunternehmen Secion auf dem Cyber-Sicherheitstag beim Zentralverband des Deutschen Handwerk in Berlin. Dann führt er dem Publikum aus Handwerksbetrieben und -verbänden live vor, mit welch einfachen Mitteln sich in zwei Minuten ein beeindruckender Phishing-Angriff durchführen lässt.

Mit dem Werkzeugkasten zur Phishing-Attacke

Jung nutzt dafür ein Tool, das im Netz frei verfügbar ist: Kali Linux. Es kann für Sicherheitstests legal oder von Kriminellen illegal genutzt werden. Für eine erfolgreiche Attacke müsse man kein Superhacker sein, sagt Jung: „Es gibt menügeführte Tools, für die ich gar nicht so viele Befehle kennen muss.“ Jung tritt den Beweis an. Er navigiert sich durch ein leicht verständliches Menü in Kali Linux und stellt sich Schritt für Schritt seinen Wunschangriff zusammen.

Der Experte will eine Website klonen und ein unwissendes Opfer auf diese Seite locken, um an dessen Zugangsdaten zu gelangen. Er wählt die passenden Menüpunkte aus und gibt die Adresse einer zu klonenden Seite ein. Innerhalb von Sekunden steht der Klon an seinem Wunschort im Internet bereit. Jung hat eine Bürobedarfs-Website namens staples.de geklont– er hätte aber auch jede andere Seite wählen können, die der Sparkasse etwa oder dem Online-Bezahldienst Paypal.

Nachdem die Falle steht, braucht es nur noch eine bösartige E-Mail, die an eine Liste potenzieller Opfer geschickt wird. Darin bedankt sich etwa der staples.de-Vertrieb für die Bestellung von ein paar teuren Notebooks (die nie stattgefunden hat). Außerdem hinterlässt er einen Link zum Stornieren. „Wir wollen, dass der Nutzer da drauf klickt“, sagt Jung. Der Link führt auf den Website-Klon. Gibt der Nutzer dort seine Daten ein, werden sie vom Hackerprogramm ausgelesen. Fertig ist der Diebstahl.

Opferzahlen: wenigstens jeder Dritte klickt

Doch wer fällt überhaupt noch auf solche falschen E-Mails herein? Laut aktuellen Zahlen des IT-Sicherheitsunternehmens Keepnet Labs fast jeder Dritte! Keepnet führt im Auftrag von Unternehmen Phishing-Tests durch. Dabei werden harmlose Phishing-Mails an Mitarbeiter verschickt. Anschließend wird ausgewertet, wie viele Mitarbeiter sich täuschen ließen. Ergebnis aus Tests in 128 Unternehmen mit 126.000 Phishing-Mails: 31,5 Prozent der Nutzer klickten auf einen Link in der Phishing-Mail. Klingt viel? Es geht noch schlimmer: In einer Studie der Universität Erlangen-Nürnberg unter 1600 Studenten klickte gut jeder zweite auf einen potenziell bösartigen E-Mail-Link.

5 Tipps gegen Phishing: So schützen Sie sich richtig

Diese Verhaltensregeln helfen, nicht auf Phishing-Attacken hereinzufallen.

  • Trauen Sie keiner Absenderadresse! Ob technisch ausgefeilt oder mit simplen Tricks: Die Möglichkeiten E-Mail-Absender zu fälschen und zu verschleiern sind groß. Trauen Sie daher keinem vermeintlich vertrauenswürdigen Absender.
  • Vorsicht bei den Links: Links auf gefälschte Webseiten sind nicht immer leicht zu erkennen. Domains wie pay-pal.com, paypal.de.sx oder papal.com kann jeder frei im Netz kaufen, auch um Nutzer zu täuschen. Fahren Sie vor einem Klick mit der Maus über den Link, damit Ihnen die Zieladresse des Links angezeigt wird und prüfen Sie genau, ob es sich wirklich um die Ihnen bekannte Originalseite handelt.
  • Nutzen Sie lokale Schutzsoftware gegen Viren und Betrüger. „Es gibt auch Antivirensysteme, die einen Browserschutz haben und vor Webseiten warnen“, sagt Jung.
  • Richten Sie sich wenn möglich einen Proxy ein, über den alle Computer in das Internet gehen. „Dieser filtert nochmal auf Viren und falsche Webseiten“, sagt Jung.
  • Schulen Sie Ihre Mitarbeiter: Nur wenn Sie auf das Thema immer wieder aufmerksam machen, schaffen Sie ein Gefahrenbewusstsein.

Auch interessant:

Die Anatomie der Passwörter – Cyberattacken verstehen, besser schützen

Millionen gehackter Nutzerkonten irren nicht: Gute Passwörter sind hierzulande Mangelware! Lesen Sie jetzt: Wie Hacker schlechte Passwörter atemberaubend schnell knacken – und wie Sie sich effizient und einfach dagegen schützen.
Artikel lesen

Wie sicher ist Online-Banking?

Online-Banking ist bequem – nicht nur für Kunden, sondern auch für manchen Hacker. Gefährdet Online-Banking unsere Finanzen oder ist alles halb so wild? Ein Sicherheitsforscher erklärt, wie Sie sich absichern.
Artikel lesen

Frustriert von der Mitarbeitersuche?

handwerk.com und die Schlütersche helfen Ihnen Ihre offenen Stellen einfach, zeit- und kostensparend mit den richtigen Kandidaten zu besetzen! Mehr als 500 Betriebe vertrauen uns bei der Mitarbeitersuche!

Jetzt Bewerber finden!

Wir haben noch mehr für Sie!

Praktische Tipps zur Betriebsführung und Erfahrungsberichte von Kollegen gibt es dienstags und donnerstags auch direkt ins Postfach: nützlich, übersichtlich und auf den Punkt.
Melden Sie sich jetzt für unseren Newsletter an - schnell und kostenlos!
Wir geben Ihre Daten nicht an Dritte weiter. Die Übermittlung erfolgt verschlüsselt. Zu statistischen Zwecken führen wir ein anonymisiertes Link-Tracking durch.
Witz komm raus, du bist umzingelt!

Panorama

5 Handwerkerwitze zum Start ins Wochenende

Was brauchen Handwerker, um bei diesen Witzen das Niveau zu finden? Eine Schaufel! Fünf unterirdische Lacher für einen heiteren Feierabend.

    • Panorama
Finanzierung der gesetzlichen Rente: Mit dem Generationenkapital wollen Bundesfinanz- und Bundeswirtschaftsministerium eine weitere Säule bei der Finanzierung schaffen.

Politik und Gesellschaft

Rentenpaket II: Was Sie über das Generationenkapital wissen müssen

Mit dem Rentenpaket II wollen Bundesfinanz- und Bundesarbeitsministerium die gesetzliche Rente modernisieren. Gelingen soll das mit dem Generationenkapital. Was steckt dahinter?

    • Politik und Gesellschaft
Künftig können Montage und Wartung von PV-Anlagen als Handwerkerleistung gelten.

Handwerkerleistungen

Installation von Photovoltaikanlagen steuerlich absetzbar

Montieren Handwerker Photovoltaikanlagen, können Kunden die Leistung jetzt von der Steuer absetzen. Aber nur, wenn bestimmte Voraussetzungen erfüllt sind.

    • Steuern
Nur noch mit Schutzausrüstung und entsprechender Schulung: Wer Solaranlagen montiert, soll Sicherheitsrisiken minimieren.

Zusammenarbeit

So soll die Installation von Photovoltaik-Anlagen sicherer werden

Weniger Unfälle bei der Montage von PV-Anlagen: Das Dachdecker- und das Elektrohandwerk haben dafür eine Vereinbarung geschlossen, inklusive Muster-Arbeitsanweisungen.

    • Politik und Gesellschaft