Alle Angriffsarten im Überblick, warum sie funktionieren und wie du dich als Nutzer und als Webseitenbetreiber wirksam schützt
Dienstag, 08:47 Uhr: Dein Handy brummt
Du stehst in der Schlange beim Bäcker. Dein Handy vibriert. Eine Nachricht vom Paketdienst: Dein Paket konnte nicht zugestellt werden, bitte bestätige deine Adresse innerhalb von zwei Stunden, sonst geht es zurück an den Absender. Und tatsächlich, du erwartest ein Paket. Der Daumen ist schon unterwegs.
Genau an dieser Stelle entscheidet sich, ob dein Tag normal weitergeht oder ob du in drei Wochen eine Mahnung für einen Vertrag bekommst, den du nie abgeschlossen hast.
Das ist Phishing. Und das Gemeine daran: Es hat erstaunlich wenig mit Technik zu tun. Es hat mit Timing zu tun. Mit Gewohnheit, mit Zufall, mit dem Gefühl, gerade keine Zeit zu haben. Wer dich am Bäckertresen erwischt, braucht keinen genialen Hack. Er braucht nur eine Nachricht, die glaubwürdig genug aussieht und im richtigen Moment ankommt.
Die gute Nachricht: Phishing lässt sich abwehren. Nicht mit Paranoia, sondern mit ein paar Denkgewohnheiten, einer Handvoll Einstellungen und, wenn du eine Website betreibst, mit einem Webauftritt, der Betrügern das Leben schwer macht. Genau das bauen wir in diesem Dreamcodes Workshop gemeinsam auf. Setz dich dazu, hol dir einen Kaffee. Wir gehen das Stück für Stück durch.
Die kurze Antwort: Was ist Phishing?
| Phishing ist ein Betrugsversuch, bei dem Angreifer sich als vertrauenswürdige Person oder Organisation ausgeben, zum Beispiel als Bank, Paketdienst, Behörde, Online Shop oder Vorgesetzter. Ziel ist, dich zur Preisgabe von Zugangsdaten, Zahlungsdaten oder zu einer schädlichen Handlung zu bewegen. Der Köder kommt per Mail, SMS, Anruf, QR Code, Messenger oder über gefälschte Webseiten. Das Wort setzt sich aus Password und Fishing zusammen: Es wird nach deinen Daten geangelt. |
Wie erkenne ich Phishing in fünf Sekunden?
Diese fünf Fragen reichen für die meisten Fälle. Merk sie dir, sie sind das Herzstück des ganzen Workshops:
- Druck: Soll ich sofort handeln, sonst passiert etwas Schlimmes oder ich verpasse etwas Tolles?
- Absender: Stimmt die echte Absenderadresse oder Nummer, nicht nur der angezeigte Name?
- Link: Führt der Link wirklich zur offiziellen Domain, wenn ich ihn lange drücke oder mit der Maus darüber fahre?
- Bitte: Werde ich nach Passwort, Code, Zahlung, Download oder einer ungewöhnlichen Aktion gefragt?
- Eigener Weg: Kann ich die Sache prüfen, ohne den Link zu nutzen, also über die App, ein Lesezeichen oder eine bekannte Telefonnummer?
Was tue ich, wenn ich schon geklickt oder etwas eingegeben habe?
| Ruhe bewahren, denn nur Klicken allein ist selten das Problem. Hast du Zugangsdaten eingegeben, ändere das Passwort sofort beim echten Dienst, am besten von einem anderen, sauberen Gerät, beende alle aktiven Sitzungen und aktiviere oder erneuere die Zwei Faktor Anmeldung. Hast du Zahlungsdaten preisgegeben, rufe sofort deine Bank oder den Sperrnotruf 116 116 an. Den ausführlichen Notfallplan findest du in Modul 4. |
Was du in diesem Workshop lernst
Dieser Dreamcodes Guide ist wie ein Workshop aufgebaut: erklären, zeigen, anwenden, zusammenfassen. Jedes Modul bringt dir etwas Konkretes bei, dazwischen gibt es Übungen, die du direkt ausprobieren kannst.
- Modul 1, Grundlagen: Was Phishing ist, wie ein Angriff abläuft und welche Mythen dich gefährlich unvorsichtig machen
- Modul 2, Psychologie: Warum kluge Menschen darauf hereinfallen und welche Hebel Betrüger bedienen
- Modul 3, Die große Landkarte: Alle wichtigen Phishing Arten von der Massenmail bis zum Deepfake Videocall, jeweils mit Ablauf, Erfolgsfaktor, Erkennung und Gegenmittel
- Modul 4, Dein Selbstschutz: Die Schutzschichten für Alltag, Banking, Konten und Familie, inklusive Notfallplan
- Modul 5, Die Gegenseite: Website Sicherheit als Gegenpol, mit Domain, Mail Authentifizierung, Security Header, Login Schutz und Takedown
- Modul 6, Teams und Unternehmen: Regeln, Prozesse und faire Awareness Trainings
- Modul 7 bis 9, Fehler, Expertentipps und Quiz: Typische Stolperfallen, Profikniffe und ein Wissenstest mit Lösungen
- Zum Schluss: Checklisten zum Abhaken, Glossar, ausführliche FAQ, Zusammenfassung und dein persönlicher Handlungsplan
Für wen ist das gedacht? Für drei Gruppen, die sich hier abwechselnd wiederfinden. Einsteiger bekommen alles verständlich erklärt, ohne Fachchinesisch. Fortgeschrittene finden die Tiefe bei Techniken wie Echtzeit Phishing gegen Zwei Faktor Anmeldung. Webmaster bekommen in Modul 5 ein komplettes Sicherheitskonzept für ihren Webauftritt. Du musst nicht alles in einem Rutsch lesen. Die Module funktionieren auch einzeln.
| Ehrliche Ansage zum Lehrzweck: Dieser Workshop erklärt, wie Phishing Angriffe funktionieren, damit du sie erkennst und blockierst. Wir beschreiben Abläufe, Tricks und Psychologie so genau, wie es für Verständnis und Abwehr nötig ist. Eine Bauanleitung mit fertigen Vorlagen, Werkzeugen oder Schritt für Schritt Setups findest du hier bewusst nicht. Das ist keine Zensur, sondern Verantwortung: Wissen über Angriffe soll Verteidiger stärken. Außerdem wichtig: Phishing ist in Deutschland strafbar, je nach Fall zum Beispiel als Computerbetrug, Ausspähen von Daten oder Fälschung beweiserheblicher Daten. Wer Awareness Tests im Unternehmen plant, macht das nur mit schriftlichem Auftrag und in Abstimmung mit Datenschutz und Betriebsrat. Das ist keine Rechtsberatung. |
Modul 1: Phishing verstehen, bevor wir es bekämpfen
Level Einsteiger
Woher kommt das Wort Phishing?
Der Begriff taucht Mitte der 1990er Jahre in der Hackerszene auf. Damals angelten Betrüger bei Nutzern großer Online Dienste nach Passwörtern, Köder war oft eine Nachricht im Namen des Anbieters. Das ph statt f wird meist auf die Hackertradition zurückgeführt, die Telefonsystem Tricks als Phreaking bezeichnete. Ganz sauber belegt ist die Herkunft nicht, aber die Erklärung ist in der Fachwelt üblich.
Wichtiger als die Etymologie ist die Erkenntnis dahinter: Das Prinzip ist über 30 Jahre alt und funktioniert immer noch. Die Köder werden besser, der Mensch bleibt gleich.
Die sechs Phasen eines Phishing Angriffs
Wenn du verstehst, wie ein Angriff aufgebaut ist, siehst du, an wie vielen Stellen man ihn stoppen kann. Jeder erfolgreiche Phishing Angriff durchläuft diese sechs Phasen:
- Ziel und Recherche: Entweder wird breit gestreut (jeder ist ein Ziel) oder gezielt gearbeitet. Gezielte Angreifer sammeln Informationen aus Impressum, Firmenwebsite, Karrierenetzwerken, Social Media und alten Datenlecks.
- Köder bauen: Absender, Logo, Tonfall und Anlass werden nachgeahmt. Dazu kommt Infrastruktur: eine ähnlich aussehende Domain, eine gekaperte fremde Website oder ein missbrauchter, eigentlich seriöser Dienst.
- Zustellung: Der Köder erreicht dich per Mail, SMS, Anruf, Messenger, QR Code, Werbeanzeige oder Suchergebnis.
- Druck und Vertrauen: Dringlichkeit, Autorität, Angst oder Neugier sollen dein Nachdenken abkürzen.
- Abgreifen: Du gibst Daten in ein gefälschtes Formular ein, öffnest einen Anhang, rufst eine Nummer an, installierst etwas oder überweist Geld.
- Verwertung: Konten werden übernommen, Daten verkauft, Überweisungen ausgelöst oder deine Kontakte als nächste Opfer angeschrieben.
Die Pointe für Verteidiger: Jede Phase ist eine Chance. Gute Mail Authentifizierung stört Phase 2 und 3. Dein geschulter Blick stoppt Phase 4. Ein Passkey macht Phase 5 wirkungslos. Und schnelles Handeln nach einem Fehler begrenzt Phase 6. Du brauchst keine perfekte Verteidigung, du brauchst mehrere gute Schichten.
Warum Phishing 2026 besser funktioniert als je zuvor
Ehrlich gesagt: Die Lage ist nicht einfacher geworden. Fünf Entwicklungen machen Angriffe heute wirksamer als noch vor wenigen Jahren.
- KI schreibt fehlerfrei. Textmodelle erzeugen in Sekunden perfektes, personalisiertes Deutsch. Der alte Tipp, auf Rechtschreibfehler zu achten, ist als alleinige Verteidigung wertlos geworden.
- Stimmen und Gesichter lassen sich fälschen. Wenige Sekunden Tonaufnahme reichen für eine überzeugende Imitation. Auch Videocalls mit gefälschten Gesichtern kommen vor, vor allem gegen Firmen.
- Datenlecks liefern Munition. Name, Telefonnummer, Kundennummer, letzte Bestellung: Wenn eine Nachricht Details enthält, die nur dein Anbieter kennen sollte, wirkt sie echt. Oft stammen die Details aus einem früheren Leck bei einem ganz anderen Unternehmen.
- Fertige Angriffspakete senken die Hürde. Es gibt einen Markt, in dem Phishing als Dienstleistung angeboten wird. Dadurch brauchen Täter heute kaum noch technisches Wissen. Das erhöht die Menge der Angriffe, nicht unbedingt ihre Raffinesse.
- Mehr Kanäle, kleinere Bildschirme. Messenger, QR Codes, Social Media und Anrufe ergänzen die Mail. Auf dem Handy sind Links gekürzt und Absenderadressen versteckt, das erschwert die Prüfung.
Und dann ist da noch der unterschätzte Faktor: Gewöhnung. Du bekommst täglich Dutzende echte Nachrichten mit Aufforderungen zum Klicken, vom Paketdienst, von der Bank, von der Krankenkasse. Dein Gehirn lernt, solche Aufforderungen als normal einzuordnen. Genau dort setzen Betrüger an.
Die acht häufigsten Mythen über Phishing
Bevor wir tiefer gehen, räumen wir mit den Irrtümern auf, die Menschen am meisten gefährden.
| Mythos | Was wirklich stimmt |
| Das Schloss Symbol im Browser bedeutet, die Seite ist sicher. | Das Schloss heißt nur, dass die Verbindung verschlüsselt ist. Auch Betrüger bekommen kostenlos Zertifikate. Über die Vertrauenswürdigkeit sagt es nichts. |
| Phishing erkennt man an Rechtschreibfehlern. | Früher oft, heute nicht mehr verlässlich. KI erzeugt fehlerfreie Texte. Perfekte Sprache ist kein Beweis für Echtheit. |
| Mich trifft es nicht, ich habe nichts Interessantes. | Dein Mailkonto ist der Schlüssel zu fast allem, denn darüber werden Passwörter zurückgesetzt. Und dein Konto dient als Sprungbrett, um deine Kontakte anzuschreiben. |
| Mein Spamfilter fängt das ab. | Filter fangen viel, aber nicht alles. Neue Domains, missbrauchte seriöse Dienste und Bilder statt Text kommen immer wieder durch. |
| Ich nutze Zwei Faktor Anmeldung, also bin ich sicher. | Sie hilft enorm, aber nicht jedes Verfahren ist phishingresistent. Codes aus SMS oder App lassen sich in Echtzeit abgreifen. Passkeys nicht. |
| Nur unerfahrene Menschen fallen darauf herein. | Auch IT Profis, Führungskräfte und Sicherheitsleute wurden schon erwischt. Entscheidend sind Müdigkeit, Zeitdruck und Kontext, nicht Intelligenz. |
| Mein Virenscanner schützt mich. | Viele Phishing Angriffe enthalten gar keine Schadsoftware, sie wollen nur, dass du freiwillig Daten eingibst. Dagegen hilft kein Scanner. |
| Phishing kommt per Mail. | Mail ist nur ein Kanal. SMS, Telefon, Messenger, QR Codes, Social Media und Suchanzeigen werden genauso genutzt. |
Modul 2: Die Psychologie hinter dem Köder
Level Einsteiger bis Fortgeschrittene
Hier kommt die wichtigste Erkenntnis des ganzen Workshops: Phishing hackt nicht Computer, sondern Entscheidungen. Betrüger sind schlechte Programmierer, aber hervorragende Psychologen. Sie wissen, dass Menschen unter bestimmten Gefühlen schneller und weniger kritisch handeln. Wer diese Hebel kennt, spürt sie, wenn sie gezogen werden. Und das Spüren ist die halbe Abwehr.
Die acht Hebel der Betrüger
| Hebel | So klingt es | Warum es wirkt | Dein Gegenmittel |
| Dringlichkeit | Nur noch zwei Stunden, sonst wird dein Konto gesperrt. | Zeitdruck schaltet das Nachdenken ab und das Bauchgefühl ein. | Echte Fristen sind selten auf Stunden befristet. Atme durch, prüfe über den eigenen Weg. |
| Autorität | Hier spricht die Polizei, dein Chef, das Finanzamt, die Bank. | Wir sind darauf trainiert, Autoritäten zu folgen, besonders im Job. | Autorität verlangt keine Geheimhaltung. Jede echte Stelle lässt sich über offizielle Nummern bestätigen. |
| Angst | Es gab verdächtige Anmeldungen, dein Konto ist gefährdet. | Angst macht handlungsbereit und blendet Zweifel aus. | Dein Konto ist nur über die App oder Lesezeichen Seite zu prüfen, nie über den Link der Nachricht. |
| Gier und Belohnung | Du hast gewonnen, hier ist deine Rückerstattung. | Die Aussicht auf Vorteil senkt die Skepsis. | Wer dir etwas schenkt, will meist etwas von dir. Echte Erstattungen kommen auf das bekannte Konto, ohne Formular. |
| Neugier | Du wurdest auf einem Foto markiert. Sieh dir das an. | Offene Fragen wollen geschlossen werden. | Fotos, auf denen du markiert wurdest, findest du in der App, nicht in einem Link von Unbekannten. |
| Hilfsbereitschaft | Hallo Mama, mein Handy ist kaputt, ich brauche kurz Hilfe. | Wir helfen Menschen, die wir mögen, ohne lange zu prüfen. | Verabrede ein Codewort mit Familie und Team. Rufe über die alte Nummer zurück. |
| Routine | Bitte melde dich neu an, deine Sitzung ist abgelaufen. | Wir klicken im Autopilot, wenn die Situation vertraut wirkt. | Gib Passwörter nie nach einem Link ein. Dein Passwort Manager füllt nur auf der echten Domain aus. |
| Vertrauen in Bekannte | Mail von einem Kollegen, mit Verweis auf ein echtes Gespräch. | Wer uns kennt, bekommt Vorschusstrauen. | Auch Bekannte werden gehackt. Bei ungewöhnlichen Bitten kurz zurückfragen, auf einem anderen Kanal. |
Ein Klassiker aus dem Büroalltag
Freitag, 16:50 Uhr. In der Buchhaltung eines kleinen Betriebs landet eine Mail der Geschäftsführung: Bitte heute noch eine Überweisung für einen neuen Lieferanten anstoßen, der Chef sitzt im Flieger und ist nicht erreichbar. Alle Hebel auf einmal: Autorität, Dringlichkeit, Wochenende, Unerreichbarkeit. Die Rückfrage, die alles beenden würde, wird durch die Konstruktion der Geschichte unmöglich gemacht.
Solche Fälle, in der Fachwelt als CEO Fraud bekannt, sind so wirksam, weil sie das normale Misstrauen mit Betriebsabläufen abschalten. Die Lösung ist deshalb kein Appell an die Aufmerksamkeit, sondern ein Prozess: Neue Bankverbindungen werden immer über einen zweiten Kanal bestätigt, egal wie dringend es klingt.
Die Stoppregel: Gefühl als Alarmsignal
| Immer wenn eine Nachricht ein starkes Gefühl auslöst, sei es Panik, Freude, Ärger oder Neugier, ist das dein Alarmsignal. Echte Nachrichten lösen selten Hochspannung aus, denn echte Anbieter wollen dich nicht stressen. Atme dreimal durch, lege das Gerät kurz weg und gehe dann den eigenen Weg: App öffnen, Lesezeichen nutzen, bekannte Nummer anrufen. Das kostet 30 Sekunden und schlägt jede Technik. |
| Übung 1: Der Gefühlscheck Nimm dein Handy und scrolle durch die letzten zehn Nachrichten von Unternehmen in deinem Postfach oder SMS Verlauf. Frage bei jeder: Welches Gefühl will diese Nachricht in mir auslösen? Dringlichkeit, Freude, Sorge oder Neugier? Du wirst überrascht sein, wie viele echte Nachrichten ebenfalls diese Hebel nutzen, nur weniger aggressiv. Genau deshalb braucht es den eigenen Weg als feste Gewohnheit: Wenn jede Nachricht mit Gefühl erst geprüft wird, wird die gefälschte automatisch sichtbar. |
Modul 3: Die große Phishing Landkarte
Level Einsteiger bis Experten
Jetzt wird es konkret. Wir gehen alle wichtigen Phishing Arten durch, geordnet nach Kanal und Angriffsziel. Zu jeder Art bekommst du vier Dinge: wie der Angriff abläuft, warum er wirkt, woran du ihn erkennst und was dagegen hilft. Das Muster bleibt gleich, damit du später schnell nachschlagen kannst.
Überblick: Alle Phishing Arten auf einen Blick
| Art | Kanal | Typisches Ziel | Besonders gefährlich für |
| Massen Phishing | Zugangsdaten, Zahlungsdaten | Alle | |
| Spear Phishing | Mail, Messenger | Konten, Zugriff auf Firmen | Mitarbeiter, Selbstständige |
| CEO Fraud und Rechnungsbetrug | Mail, Telefon | Überweisungen | Buchhaltung, Geschäftsführung |
| Clone Phishing, Thread Hijacking | Anhänge, Logins | Alle im Geschäftsverkehr | |
| Missbrauch seriöser Dienste | Mail, Dokumentenplattformen | Logins | Büroanwender |
| Smishing | SMS, RCS | Daten, Zahlungen | Alle mit Handy |
| Vishing | Telefon | Codes, Überweisungen | Ältere, Firmen |
| Messenger Maschen | WhatsApp, Telegram, Signal | Geld, Konto Übernahme | Familien |
| Quishing | QR Codes | Logins, Zahlungen | Alle |
| Social Media Phishing | Social Netzwerke | Konten, Reichweite | Creator, Shops |
| Lookalike Domains | Web | Logins | Alle |
| Such und Anzeigen Phishing | Suchmaschinen | Logins, Downloads | Alle |
| Pharming, Evil Twin WLAN | Netzwerk | Logins | Reisende, Café Nutzer |
| Browser im Browser | Web | Logins | Gamer, Social Media Nutzer |
| ClickFix | Web | Schadsoftware | Alle am Desktop |
| Echtzeit Phishing gegen 2FA | Web | Konten trotz 2FA | Alle mit Codes |
| MFA Fatigue | Push Nachrichten | Freigabe von Anmeldungen | Firmenkonten |
| OAuth und Device Code Phishing | Web, Mail | Dauerhafter Kontozugriff | Cloud Büro Nutzer |
| Deepfake Videocalls | Videokonferenz | Überweisungen | Firmen |
| Angriffe auf Webmaster | Mail, Web | Domains, Hosting, Admin | Webseitenbetreiber |
Gruppe A: Phishing per Mail
1. Klassisches Massen Phishing
So läuft es ab: Tausende bis Millionen Nachrichten gehen gleichzeitig raus, meist im Namen großer Marken: Banken, Zahlungsdienste, Paketdienste, Streaming, Versicherungen, Behörden. Ein Anlass wird erfunden, etwa Kontosperrung, Zahlungsproblem oder Sicherheitswarnung. Der Link führt auf eine nachgebaute Anmeldeseite. Was du dort eingibst, landet direkt beim Täter.
Warum es klappt: Es ist ein Zahlenspiel. Wenn nur ein Bruchteil der Empfänger Kunde bei der genannten Marke ist und davon wieder ein Bruchteil klickt, reicht das für Gewinn. Die Betrüger brauchen nicht dich, sie brauchen irgendjemanden, bei dem Anlass und Marke zufällig passen.
Woran du es erkennst: Allgemeine Anrede statt deines Namens, Dringlichkeit, Link mit fremder Domain, Absenderadresse, die zum angezeigten Namen nicht passt. Aber Achtung: Gute Fälschungen haben auch deinen Namen, denn der stammt oft aus einem Datenleck.
Was hilft: Nie Zugangsdaten nach Klick auf einen Link eingeben, immer eigenen Weg gehen. Passwort Manager nutzen, der nur auf der echten Domain ausfüllt. Wenn dein Manager nichts anbietet, ist das ein Warnsignal.
2. Spear Phishing
So läuft es ab: Statt Masse gibt es Maßarbeit. Der Angreifer recherchiert gezielt über eine Person oder Firma: Wer arbeitet wo, wer berichtet an wen, welche Lieferanten gibt es, welches Projekt läuft gerade. Die Nachricht nimmt Bezug auf echte Details, etwa ein Projekt, eine Messe oder einen Kollegen.
Warum es klappt: Persönlicher Bezug schaltet Misstrauen ab. Wenn die Mail von einer scheinbar bekannten Person kommt und ein echtes Thema aufgreift, prüfst du viel weniger. Die benötigten Informationen liegen oft offen herum: Impressum, Teamseite, Karrierenetzwerke, Pressemitteilungen.
Woran du es erkennst: Es ist schwer, denn das Ziel ist ja gerade, glaubwürdig zu sein. Hinweise sind ungewöhnliche Bitten trotz bekannter Absender, eine leicht abweichende Absenderadresse, ein plötzlicher Wechsel des Kanals (jetzt bitte per Messenger) oder die Bitte um Geheimhaltung.
Was hilft: Bei ungewöhnlichen Bitten immer über einen zweiten, bekannten Kanal bestätigen. Weniger Details öffentlich machen: Muss das Impressum die private Handynummer enthalten? Muss die Teamseite die Struktur der Buchhaltung zeigen? Und: Zugänge mit Passkeys schützen, denn dann bringt auch das beste Köder Gespräch nichts.
3. Whaling, CEO Fraud und Rechnungsbetrug
So läuft es ab: Whaling zielt auf Führungskräfte, CEO Fraud nutzt deren Identität gegen Mitarbeiter, Rechnungsbetrug schleust gefälschte oder veränderte Zahlungsdaten ein. Typisch: Eine Mail im Namen der Geschäftsführung fordert eine dringende, vertrauliche Überweisung. Oder ein Lieferant teilt eine neue Bankverbindung mit. In der Fachwelt heißt das Business Email Compromise, oft abgekürzt BEC. Manchmal wurde das Mailkonto des echten Lieferanten tatsächlich gehackt, dann stimmt sogar der Absender.
Warum es klappt: Es werden Prozesse ausgenutzt, nicht Technik. Autorität, Zeitdruck und Vertraulichkeit sorgen dafür, dass die übliche Rückfrage ausfällt. Die Beträge sind oft hoch, deshalb lohnt sich der Aufwand für Täter.
Woran du es erkennst: Ungewöhnliche Dringlichkeit, Geheimhaltung, geänderte Kontodaten, Bitte um Umgehung des normalen Ablaufs, Antwortadresse, die von der Absenderadresse abweicht.
Was hilft: Ein fester Prozess, den auch der Chef nicht umgeht. Neue oder geänderte Bankverbindungen werden immer telefonisch über eine bekannte Nummer bestätigt, nie über die Nummer aus der Mail. Zahlungen ab einer bestimmten Höhe laufen im Vier Augen Prinzip. Seit Herbst 2025 prüfen Banken im Euroraum bei Überweisungen zusätzlich, ob Name und IBAN des Empfängers zusammenpassen (Empfängerüberprüfung). Diese Warnung ernst nehmen, nicht wegklicken.
4. Clone Phishing und Thread Hijacking
So läuft es ab: Beim Clone Phishing kopieren Angreifer eine echte, schon einmal erhaltene Mail und tauschen Link oder Anhang aus. Beim Thread Hijacking steigen sie mit einem gehackten Konto direkt in eine laufende Unterhaltung ein und antworten dort, mitten im echten Verlauf.
Warum es klappt: Der Kontext stimmt, die Vorgeschichte ist echt, der Absender ist bekannt. Kein Alarmsignal schlägt an.
Woran du es erkennst: Eine Nachricht, die plötzlich Link oder Anhang enthält, obwohl bisher keiner nötig war. Leicht veränderter Tonfall. Ein erneuter Versand, obwohl das Original schon angekommen ist.
Was hilft: Bei überraschenden Anhängen in laufenden Konversationen kurz beim Absender nachfragen, auf anderem Kanal. Dokumente nicht über Links in der Mail öffnen, sondern über die dir bekannte Plattform.
5. Missbrauch seriöser Dienste
So läuft es ab: Viele Phishing Mails stammen nicht von dubiosen Servern, sondern werden über echte Dienste verschickt: Dokumentenfreigaben, Formularanbieter, Kalendereinladungen, Rechnungsportale, Kommentar Benachrichtigungen von Plattformen. Der Link in der Mail führt dann zu einer echten Seite eines seriösen Anbieters, auf der aber ein gefälschtes Dokument oder ein Formular liegt.
Warum es klappt: Die Mail kommt von einer echten Absenderadresse, besteht jede technische Prüfung und ist von den echten Nachrichten dieses Dienstes nicht zu unterscheiden. Spamfilter vertrauen den großen Anbietern.
Woran du es erkennst: Du kennst den Absender der Freigabe nicht, die Nachricht ist unerwartet, das Dokument verlangt ein erneutes Login oder die Eingabe von Daten, obwohl du bereits angemeldet bist.
Was hilft: Unerwartete Freigaben nie über den Mail Link öffnen, sondern ohne Umweg im eigenen Konto nachsehen, ob sie dort auftauchen. Nach der Freigabe keine Anmeldedaten in ein Formular tippen, das aus einem Dokument heraus kommt.
6. Gefährliche Anhänge und Dateien mit Links
So läuft es ab: Der Anhang ist selbst der Köder. Typisch sind Rechnungen oder Dokumente als PDF mit eingebautem Link, HTML Dateien, die lokal eine Anmeldeseite öffnen, Archive mit Passwort (damit Scanner nicht hineinschauen können) oder Office Dateien, die zur Aktivierung von Inhalten auffordern.
Warum es klappt: Ein Anhang wirkt greifbarer als ein Link. Passwortgeschützte Archive umgehen automatische Prüfungen, weil der Inhalt verschlüsselt ist. Und PDF Dateien gelten als harmlos.
Woran du es erkennst: Unerwartete Anhänge, Dateitypen, die nicht zum Anlass passen (eine Rechnung als HTML Datei), ein Passwort im Mailtext, Aufforderung zur Aktivierung von Makros oder Inhalten.
Was hilft: Anhänge, die du nicht erwartest, nicht öffnen. Nie Inhalte oder Makros aktivieren, wenn eine Datei dazu auffordert. Dateiendungen im System sichtbar machen. Im Zweifel beim Absender nachfragen oder die Datei in einer geschützten Umgebung prüfen lassen.
| Übung 2: Anatomie einer Phishing Mail Stell dir diese Mail vor. Absender angezeigt als Muster Bank Kundenservice, echte Adresse noreply@kundencenter.sicherheitsdienst.example. Betreff: Dringend, Ihr Konto wurde eingeschränkt. Text: Sehr geehrter Kunde, wir haben ungewöhnliche Aktivitäten festgestellt. Bestätigen Sie Ihre Daten innerhalb von 24 Stunden, sonst wird Ihr Konto dauerhaft gesperrt. Der Button führt zu https://musterbank.sicherheitsdienst.example/login. Finde die fünf Warnzeichen, bevor du weiterliest. Lösung: (1) Anzeigename und echte Adresse passen nicht zusammen. (2) Die tatsächliche Domain ist sicherheitsdienst.example, nicht musterbank. Alles, was links davon steht, ist nur ein vorangestellter Name. (3) Die Anrede ist allgemein. (4) Frist von 24 Stunden und Drohung mit dauerhafter Sperrung. (5) Die Aufforderung zur Dateneingabe über einen Link. Eigener Weg wäre: Banking App öffnen und nachsehen, ob dort eine Meldung vorliegt. |
Gruppe B: Phishing über Handy, Telefon und Social Media
7. Smishing: Phishing per SMS
So läuft es ab: Eine SMS (oder RCS Nachricht) kündigt ein nicht zustellbares Paket an, eine offene Zollgebühr, eine Mautgebühr, eine Kontosperrung oder einen Sicherheitshinweis deiner Bank. Der Link führt auf eine nachgebaute Seite, die Daten oder eine kleine Gebühr verlangt, meist per Kreditkarte.
Warum es klappt: Die Nachricht trifft dich unterwegs, in Eile und auf einem kleinen Display. Links sind oft gekürzt, die Absenderkennung lässt sich bei SMS fälschen und taucht manchmal im selben Verlauf auf wie echte Nachrichten der Bank. Zudem erwarten viele tatsächlich ein Paket.
Woran du es erkennst: Unbekannte Nummer oder Absenderkürzel, Link zu einer fremden Domain, kleine Gebühr als Köder, Aufforderung zur sofortigen Eingabe von Kartendaten.
Was hilft: Die Sendungsverfolgung des Paketdienstes über die offizielle App oder die Website öffnen, nicht über den Link. Kartendaten nie auf Seiten eingeben, die per SMS angekündigt wurden. Verdächtige SMS an die Verbraucherzentrale melden und löschen.
8. Vishing: Phishing per Telefonanruf
So läuft es ab: Ein Anrufer gibt sich als Bankmitarbeiter, Polizist, Microsoft Support, Paketdienst oder Enkel aus. Typisch: Auf deinem Konto sei ein Betrug aufgefallen, du müsstest sofort handeln. Manchmal ist die angezeigte Nummer die echte Nummer der Bank, denn Rufnummern lassen sich fälschen. Das Gespräch dient dazu, dir TAN Codes, Passwörter oder Freigaben zu entlocken oder dich zu Überweisungen auf ein vermeintlich sicheres Konto zu bewegen.
Warum es klappt: Eine menschliche Stimme baut Vertrauen auf und erzeugt Druck in Echtzeit. Der Anrufer kann auf Rückfragen reagieren. Und weil er oft schon Daten über dich hat, wirkt er glaubwürdig.
Woran du es erkennst: Du wirst gedrängt, Geheimhaltung wird verlangt, es geht um Codes oder Überweisungen, du sollst Software installieren oder dein Konto auf ein sicheres Konto übertragen. Eine echte Bank bittet dich nie um TANs am Telefon und nie um eine Überweisung auf ein anderes Konto.
Was hilft: Auflegen und selbst die Nummer von der Rückseite deiner Karte oder von der offiziellen Website wählen. Wichtig: Nicht die Rückruftaste verwenden, denn manchmal bleibt die Leitung des Täters offen. Nie TANs, Passwörter oder Freigaben telefonisch weitergeben. Nie Fernwartungssoftware auf Zuruf installieren.
9. Messenger Maschen: Hallo Mama und Co
So läuft es ab: Eine Nachricht von einer unbekannten Nummer: Hallo Mama, mein Handy ist kaputt, das ist meine neue Nummer. Wenig später die Bitte, eine dringende Rechnung zu bezahlen, weil das Online Banking des Kindes gerade nicht gehe. Eine andere Variante: Ein Bekannter bittet dich, einen Bestätigungscode weiterzuleiten, den du gerade per SMS erhalten hast. Dieser Code ist in Wahrheit der Schlüssel zu deinem eigenen Messenger Konto, das damit übernommen wird.
Warum es klappt: Es geht um Familie und Freunde, also um Vertrauen und Hilfsbereitschaft. Der Tonfall ist lässig, die Nachricht kurz und plausibel.
Woran du es erkennst: Neue Nummer, ungewöhnliche Bitte, Geldforderung, Aufforderung zur Weitergabe eines Codes.
Was hilft: Immer zurückrufen, und zwar auf der alten, bekannten Nummer. Ein Familien Codewort vereinbaren, das nur ihr kennt. Nie Bestätigungscodes weitergeben, an niemanden. Die Zwei Schritte Bestätigung des Messengers mit PIN aktivieren.
10. Quishing: Phishing mit QR Codes
So läuft es ab: Ein QR Code, die kleine quadratische Grafik, die man mit der Handykamera scannt, führt auf eine gefälschte Seite. Der Code steckt in einer Mail (als Bild, damit Filter keinen Link sehen), auf einem Brief im Namen einer Bank, auf einem aufgeklebten Sticker über dem echten Code am Parkautomaten, an der Ladesäule oder am Restauranttisch.
Warum es klappt: Ein QR Code ist für das Auge eine Blackbox, du siehst nicht, wohin er führt. Er verlagert den Klick vom gut geschützten Rechner auf das Handy. Und er umgeht viele Mail Filter, weil kein klassischer Link im Text steht.
Woran du es erkennst: Ein QR Code, den du nicht erwartest, besonders in Mails oder Briefen. Stickerüberklebungen im öffentlichen Raum. Nach dem Scannen eine Seite, die sofort Zugangsdaten oder Zahlung verlangt.
Was hilft: Nach dem Scan die angezeigte Adresse genau lesen, bevor du die Seite öffnest. In Mails und Briefen keine QR Codes für Logins nutzen. Im öffentlichen Raum prüfen, ob der Sticker aufgeklebt ist. Wenn du selbst QR Codes erstellst, etwa mit einem Dienst wie QRMAX.DE, verwende lieber direkte Links auf die eigene Domain statt Weiterleitungsdienste von Dritten, damit Besucher der Adresse vertrauen können.
11. Social Media Phishing und Angler Phishing
So läuft es ab: Auf Social Media tauchen gefälschte Support Konten auf, die auf öffentliche Beschwerden reagieren und dir freundlich Hilfe per privater Nachricht anbieten. Das nennt man Angler Phishing. Weitere Varianten sind gefälschte Copyright Meldungen (dein Konto wird gelöscht, wenn du nicht innerhalb von 24 Stunden Einspruch einlegst), Gewinnspiele, Jobangebote mit Dateneingabe, Verifizierungsabzeichen gegen Gebühr oder die Nachricht eines gekaperten Freundeskontos mit einem Video, in dem du angeblich zu sehen bist.
Warum es klappt: Gerade Creator und kleine Shops sind auf Reichweite und Konto angewiesen, daher wirken Drohungen mit Sperrung glaubwürdig. Support Konten sehen echt aus, wenn Logo und Name nachgebaut sind.
Woran du es erkennst: Konto ohne Verifizierung und mit kurzer Historie, Tippfehler im Namen, Aufforderung zum Anmelden über einen Link, Drohung mit Sperrung innerhalb von Stunden.
Was hilft: Offizielle Supportwege nur über die App oder die Hilfeseite des Netzwerks nutzen. Die Zwei Faktor Anmeldung aktivieren, bei Business Konten per Passkey oder Sicherheitsschlüssel. Eingeloggte Geräte regelmäßig prüfen. Verdächtige Konten über die Meldefunktion des Netzwerks melden.
Gruppe C: Phishing im Web und im Netzwerk
12. Gefälschte Webseiten, Lookalike Domains und Homografen
So läuft es ab: Die Fälschung lebt auf einer Domain, die der echten zum Verwechseln ähnlich sieht. Es gibt drei Grundtricks. Erstens Tippfehler Domains (Typosquatting), bei denen ein Buchstabe fehlt, vertauscht ist oder durch eine Ziffer ersetzt wurde, etwa eine Eins statt eines kleinen L. Zweitens vorangestellte Namen: Die Adresse beginnt mit dem Markennamen, die eigentliche Domain steht aber weiter rechts. Drittens Homografen: Manche Buchstaben aus anderen Alphabeten sehen genauso aus wie lateinische. Die Seite selbst ist eine optisch exakte Kopie der echten Anmeldeseite.
Warum es klappt: Unser Gehirn liest Wörter nicht Buchstabe für Buchstabe, sondern als Bild. Kleine Abweichungen werden automatisch korrigiert. Auf dem Handy ist die Adresszeile zudem oft verkürzt.
Woran du es erkennst: Du musst die Domain lesen, und zwar richtig. Der Trick ist: Die echte Domain steht direkt vor dem ersten einfachen Schrägstrich, und zwar die letzten beiden Teile davor. In der Adresse https://konto.musterbank.example/login ist musterbank.example die Domain. In https://musterbank.sicherheitsdienst.example/konto dagegen ist es sicherheitsdienst.example, und musterbank ist nur ein beliebiger Vorsatz. Steht in einer Adresse ein At Zeichen, ist alles davor nur ein Benutzername und die Domain kommt danach.
Was hilft: Passwort Manager, denn sie füllen nur auf der exakt gespeicherten Domain aus. Wichtige Seiten als Lesezeichen speichern und nur darüber öffnen. Niemals Adressen aus Nachrichten nutzen, um sich anzumelden.
13. Such und Anzeigen Phishing
So läuft es ab: Du suchst nach der Anmeldeseite deiner Bank, der Software, die du herunterladen willst, oder einem Support und klickst auf das erste Ergebnis. Dieses ist aber eine bezahlte Anzeige, die täuschend ähnlich wie das echte Ergebnis aussieht, oder ein Treffer, der durch gezielte Manipulation der Suchergebnisse nach oben gerutscht ist. Die Fachwelt nennt das Malvertising und SEO Poisoning. Die Seite dahinter ist eine Kopie oder bietet präparierte Downloads an.
Warum es klappt: Wir vertrauen Suchmaschinen und dem obersten Treffer. Der Besuch geht von dir selbst aus, nicht von einer unerwarteten Nachricht, deshalb ist die Wachsamkeit gering.
Woran du es erkennst: Das Ergebnis trägt das Wort Anzeige oder Gesponsert, die angezeigte Domain weicht von der offiziellen ab, die Seite bietet unerwartete Downloads an.
Was hilft: Für Banking, Shops mit Kundenkonto und wichtige Dienste Lesezeichen nutzen. Software nur direkt von der Hersteller Seite oder aus offiziellen Stores beziehen. Bei Anzeigen die Domain im Ergebnis prüfen, bevor du klickst.
14. Fake Shops, falsche Investments und andere Verwandte
Fake Shops, falsche Anlageplattformen und Gewinnspiele sind streng genommen eher Betrug als Phishing, nutzen aber dieselben Techniken: Nachbau, Druck, Zahlung. Der Unterschied: Hier geht es nicht um das Abgreifen eines Logins, sondern direkt um Zahlung für nicht gelieferte Ware oder um Einzahlung auf Plattformen, bei denen das Geld nie wieder auftaucht. Warnzeichen sind unrealistische Preise, nur Vorkasse oder Zahlung per Überweisung, fehlendes oder kopiertes Impressum, kein Widerruf, Bewertungen ohne Substanz und Domains, die erst vor Kurzem registriert wurden. Prüfe Shops vor dem ersten Kauf: Impressum lesen, Domain Alter prüfen, nach dem Shopnamen in Verbindung mit Erfahrungen suchen und nach Möglichkeit mit einer Zahlart bezahlen, die Käuferschutz bietet.
15. Pharming: Wenn die richtige Adresse zur falschen Seite führt
So läuft es ab: Beim Pharming tippst du die richtige Adresse ein und landest trotzdem auf einer Fälschung. Möglich wird das durch Manipulation der Wegweiser im Internet: Der Domain Name wird auf einem manipulierten Router, einem kompromittierten DNS Server oder einer veränderten Hosts Datei auf eine falsche Adresse aufgelöst. DNS ist das Adressbuch des Internets, das Namen in Zahlenadressen übersetzt.
Warum es klappt: Du machst nichts falsch. Die Adresse stimmt, das Gefühl auch. Das Problem sitzt in der Infrastruktur dazwischen.
Woran du es erkennst: Zertifikatswarnungen im Browser, die plötzlich auftauchen, eine bekannte Seite, die anders aussieht oder merkwürdige Anfragen stellt, nur in einem bestimmten Netzwerk auftretende Probleme.
Was hilft: Router Firmware aktuell halten und das Standard Passwort des Routers ändern. Zertifikatswarnungen niemals wegklicken. Bei Banking und wichtigen Konten auf Passkeys setzen, denn diese funktionieren nur auf der echten Domain. Wenn du Domains betreibst: DNSSEC aktivieren und Konto beim Registrar absichern (siehe Modul 5).
16. Evil Twin WLAN und gefälschte Anmeldeportale
So läuft es ab: In Café, Hotel oder am Flughafen taucht ein WLAN mit dem Namen des echten Netzwerks auf, ein sogenannter Evil Twin, also böser Zwilling. Wer sich verbindet, sieht häufig eine Anmeldeseite, die zur Eingabe von Mailadresse, Passwort oder sogar Kartendaten auffordert, angeblich zur Freischaltung. Auch die Echtheit des Netzes selbst ist damit manipuliert.
Warum es klappt: Offene WLANs verbinden automatisch, wenn das Gerät den Namen kennt. Und Gäste erwarten eine Anmeldeseite.
Woran du es erkennst: Zwei gleichnamige Netze, eine Anmeldeseite, die ein Passwort außerhalb der üblichen Zugangsdaten verlangt, Zertifikatswarnungen.
Was hilft: Öffentliche WLANs nur mit VPN nutzen oder besser gleich das mobile Datennetz verwenden. Automatisches Verbinden mit offenen Netzen abschalten. Auf Anmeldeseiten von Gäste WLANs niemals echte Zugangsdaten eingeben. Wichtige Dienste nur über deren App nutzen, die Zertifikate eigenständig prüft.
17. Browser im Browser
So läuft es ab: Viele Websites bieten Anmeldung über Konten großer Anbieter an, die sich in einem kleinen Popup Fenster öffnet. Beim Browser im Browser wird dieses Fenster mit Webtechnik komplett nachgebaut, samt gefälschter Adresszeile und Schloss. Es wirkt wie ein echtes Fenster, ist aber nur ein Bild innerhalb der Seite.
Warum es klappt: Wir prüfen die Adresszeile des Popups und die sieht korrekt aus. Das Problem ist, dass die Adresszeile selbst gefälscht ist.
Woran du es erkennst: Teste das Fenster: Lässt es sich außerhalb des Browserfensters verschieben? Echte Popups kann man aus dem Fenster hinausziehen, nachgebaute bleiben im Seitenbereich gefangen.
Was hilft: Ein Passwort Manager oder Passkey, der auf der Seite nicht aktiv wird, ist ein klares Warnsignal. Anmeldungen über Dritt Konten nur nutzen, wenn du der Seite vertraust. Im Zweifel stattdessen direkt auf der Seite des Anbieters anmelden.
18. ClickFix: Die falsche Prüfung
So läuft es ab: Eine Seite zeigt eine vermeintliche Sicherheitsprüfung oder Fehlermeldung, etwa ein Captcha oder eine Browser Störung, und fordert dich auf, einige Tastenkombinationen zu drücken und etwas in ein Systemfenster einzufügen, angeblich zur Behebung oder Bestätigung. In Wahrheit hat die Seite dir einen Befehl in die Zwischenablage gelegt, der Schadsoftware nachlädt.
Warum es klappt: Es wirkt wie eine normale Prüfung, und du führst die Schritte selbst aus. Viele Schutzprogramme greifen nicht ein, weil der Nutzer die Aktion aktiv auslöst. Das Verfahren hat seit 2024 stark zugenommen.
Woran du es erkennst: Keine echte Website verlangt von dir, Tastenkombinationen zu drücken und etwas in Systemfenster oder Terminal einzufügen. Das ist ein sicheres Warnsignal.
Was hilft: Eine Regel ohne Ausnahme: Niemals Inhalte aus einer Webseite in ein Systemfenster, Terminal oder das Ausführen Dialogfeld einfügen. Seite schließen, im Zweifel Rechner prüfen lassen.
Gruppe D: Moderne Angriffe auf die Anmeldung
Diese Gruppe ist für Fortgeschrittene und Webmaster besonders wichtig, denn sie zeigt, warum Zwei Faktor Anmeldung allein nicht reicht. Gleichzeitig ist es eine gute Nachricht: Es gibt eine Lösung, die alle diese Angriffe stoppt.
19. Echtzeit Phishing gegen Zwei Faktor Anmeldung
So läuft es ab: Die gefälschte Seite ist nicht nur eine Kopie, sondern ein Vermittler in Echtzeit. Sie leitet alles, was du eingibst, sofort an die echte Seite weiter und zeigt dir deren Antworten an. Du gibst Passwort und Zwei Faktor Code ein, der Vermittler reicht beides weiter, die echte Seite meldet Erfolg, und der Angreifer erhält die danach ausgestellte Sitzung. In der Fachwelt heißt das Adversary in the Middle, kurz AiTM.
Warum es klappt: Zahlencodes aus SMS oder Authenticator App sind für Menschen und nicht für Domains gemacht. Du kannst sie auf jeder Seite eintippen, auch auf der falschen. Es nützt also nichts, dass der Code korrekt ist.
Woran du es erkennst: Allein an der Adresszeile. Alles andere, Optik, Ablauf, sogar Weiterleitung nach erfolgreichem Login, sieht echt aus.
Was hilft: Passkeys und Sicherheitsschlüssel nach dem FIDO Standard. Sie sind kryptografisch an die echte Domain gebunden und funktionieren auf einer Fälschung schlicht nicht. Deshalb gelten sie als phishingresistent. Wo Passkeys nicht möglich sind, zumindest Authenticator Apps statt SMS nutzen und die Adresszeile prüfen.
20. MFA Fatigue: Müdigkeit als Waffe
So läuft es ab: Hat ein Angreifer ein Passwort, löst er immer wieder Anmeldeversuche aus. Auf deinem Handy erscheinen Freigabe Anfragen, eine nach der anderen, mitten in der Nacht oder beim Abendessen. Irgendwann tippst du genervt oder versehentlich auf Genehmigen. Manchmal ruft zusätzlich jemand an, gibt sich als IT Support aus und bittet darum, die Anfrage doch bitte zu bestätigen.
Warum es klappt: Es ist ein Zermürbungsangriff. Müdigkeit und Genervtheit sind stärkere Hebel als jede Technik.
Woran du es erkennst: Freigabe Anfragen, die du nicht ausgelöst hast. Das allein ist das Signal.
Was hilft: Eine Anfrage, die du nicht ausgelöst hast, niemals bestätigen, sondern ablehnen und sofort das Passwort ändern. Anbieter, die einen Nummernabgleich anbieten (du musst eine angezeigte Zahl in der App eingeben), sind deutlich robuster. Auch hier: Passkeys.
21. Session Diebstahl: Wenn Codes gar nicht mehr nötig sind
So läuft es ab: Nach der Anmeldung merkt sich die Seite dich über eine Sitzungsdatei im Browser. Wer diese Datei hat, ist du, ganz ohne Passwort und ohne Code. Sie wird entweder per Echtzeit Phishing abgegriffen oder über Schadsoftware, die Browserdaten ausliest, in der Fachwelt Infostealer genannt.
Warum es klappt: Die Seite erkennt keinen Unterschied, denn eine gültige Sitzung gilt als bereits geprüft.
Woran du es erkennst: Du bemerkst es meist nicht. Hinweise sind Anmeldungen von fremden Orten in der Sicherheitsübersicht, unbekannte Geräte oder Aktionen, die du nicht ausgeführt hast.
Was hilft: Rechner frei von Schadsoftware halten, keine Software aus unbekannten Quellen installieren, regelmäßig in den Kontoeinstellungen alle Sitzungen abmelden. Nach einem Verdacht nicht nur das Passwort ändern, sondern auch aktive Sitzungen beenden, denn sonst bleibt der Angreifer eingeloggt.
22. OAuth Consent Phishing und Device Code Phishing
So läuft es ab: Hier wird dir kein Passwort abgenommen. Stattdessen sollst du einer Anwendung Zugriff auf dein Konto erlauben. Du siehst eine echte Anmeldeseite deines Anbieters, meldest dich dort korrekt an und klickst dann auf Zulassen, damit eine praktische App Zugriff auf Mails oder Dateien bekommt. In Wahrheit ist die App vom Angreifer. Bei der Device Code Variante sollst du auf der echten Seite des Anbieters einen angezeigten Code eingeben, der in Wahrheit das Gerät des Angreifers freischaltet.
Warum es klappt: Die Seite ist echt, die Domain ist echt, kein Warnsignal schlägt an. Und der Zugriff bleibt bestehen, selbst wenn du später das Passwort änderst.
Woran du es erkennst: Eine unbekannte App fragt nach weitreichenden Rechten, etwa Mails lesen, Dateien verwalten oder jederzeit Zugriff. Eine Aufforderung, auf der echten Seite einen Code einzugeben, den dir jemand genannt hat.
Was hilft: Rechte bei Apps genau lesen. Unbekannte Apps ablehnen. In den Kontoeinstellungen regelmäßig die Liste verbundener Apps prüfen und unbekannte entfernen. Codes niemals auf Zuruf eingeben.
23. Deepfake Videocalls und geklonte Stimmen
So läuft es ab: In einer Videokonferenz erscheinen Vorgesetzte oder Kollegen, deren Gesichter und Stimmen künstlich erzeugt sind. Oder eine geklonte Stimme ruft an und bittet um eine dringende Freigabe. Es gibt dokumentierte Fälle, in denen Firmen auf diese Weise hohe Summen überwiesen haben.
Warum es klappt: Gesicht und Stimme sind für uns der stärkste Identitätsbeweis. Wir haben nie gelernt, ihnen zu misstrauen.
Woran du es erkennst: Ungewöhnliche Bitten, Dringlichkeit, leichte Ruckler oder unnatürliche Bewegungen, Weigerung, spontane Kontrollfragen zu beantworten oder das Gerät zu wechseln.
Was hilft: Gesicht und Stimme sind kein Beweis mehr. Vereinbare Codewörter, bestätige Zahlungen über einen zweiten Kanal und stelle Fragen, die nur der echte Mensch beantworten kann. Wichtigste Regel: Prozesse schlagen Persönlichkeit. Auch der Chef persönlich löst keine Zahlung ohne Freigabeprozess aus.
Gruppe E: Angriffe, die gezielt Webseitenbetreiber treffen
Wenn du eine Website, einen Shop oder eine Domain betreibst, hast du ein zusätzliches Risiko: Du bist ein besonders lohnendes Ziel. Wer deine Domain, dein Hosting oder dein Admin Konto übernimmt, bekommt viel Reichweite für wenig Aufwand. Diese Maschen begegnen Webmastern ständig:
- Domain Rechnungen und Registrierungsangebote: Offiziell aussehende Schreiben oder Mails verlangen die Zahlung für einen angeblichen Domain Eintrag, eine Verlängerung oder die Registrierung bei einem Branchenverzeichnis. Oft schicken Anbieter pauschal an alle Domains aus öffentlichen Registern. Woran du es erkennst: Der Absender ist nicht dein Registrar, der Rechnungsbetrag ist ungewöhnlich, die Leistung hast du nie bestellt.
- Registrar und Hoster Phishing: Eine Mail meldet, dass deine Domain abläuft, dein Konto gesperrt wird oder ein Missbrauch vorliegt. Der Link führt auf eine nachgebaute Anmeldeseite deines Anbieters. Wer dort Zugangsdaten eingibt, kann im schlimmsten Fall die Domain verlieren.
- Falsche Abmahnungen und Datenschutz Forderungen: Schreiben im Stil einer Kanzlei oder Behörde behaupten Verstöße gegen Datenschutz, Urheberrecht oder Impressumspflicht und verlangen Zahlung oder die Öffnung eines Anhangs. Prüfe immer, ob die Kanzlei existiert, und lass im Zweifel fachkundig prüfen.
- Google und Suchmaschinen Verifizierung: Nachrichten im Namen von Search Console, Google Business oder Verzeichnissen drohen mit Sperrung oder Löschung des Eintrags. Prüfe Meldungen ausschließlich direkt im jeweiligen Konto.
- Admin Login Phishing für Content Management Systeme: Gefälschte Sicherheitswarnungen im Namen von Plugins, Themes oder des Systems selbst, die zum Login oder zur Installation eines angeblichen Updates auffordern.
- Falsche SEO und Marketing Angebote: Dutzende Mails pro Monat mit Behauptungen wie Ihre Seite hat Fehler oder wir bringen Sie auf Platz eins. Meist reine Verkaufsmasche, teilweise mit Schadlinks.
- Kundenseitige Täuschung: Betrüger geben sich als dein Kunde aus, um Zugänge oder Änderungen an der Website zu erbitten. Oder sie geben sich als du aus und schreiben deine Kunden an, mit einer geänderten Bankverbindung.
Was hilft allgemein: Alle Konten rund um Domain, Hosting und Mail mit Passkeys oder Sicherheitsschlüsseln schützen. Rechnungen nur bezahlen, wenn die Leistung nachweislich bestellt wurde. Einen festen Prozess für Zugangsanfragen von Kunden etablieren. Wie du deine Domain, deine Mail Domain und deinen Webauftritt konkret dagegen absicherst, zeigt Modul 5.
Die Verwandtschaft: Social Engineering außerhalb des Bildschirms
Phishing ist die digitale Form einer größeren Familie, des Social Engineering. Dazu gehören auch Pretexting (eine erfundene Geschichte, um an Informationen zu kommen, etwa ein falscher Techniker am Telefon), liegen gelassene USB Sticks mit verlockender Beschriftung, Tailgating (jemand folgt dir durch die Tür ins Gebäude) und Dumpster Diving (Durchsuchen von Papiermüll nach Unterlagen). Das Prinzip ist immer dasselbe: Vertrauen und Hilfsbereitschaft werden ausgenutzt. Die Gegenmaßnahme ebenfalls: Identität prüfen, bevor du hilfst, und keine unbekannten Datenträger anschließen.
Modul 4: Dein Selbstschutz, Schicht für Schicht
Level Einsteiger bis Fortgeschrittene
Kein einzelnes Werkzeug stoppt Phishing. Aber mehrere Schichten, die sich ergänzen, machen dich zu einem unattraktiven Ziel. Stell dir das wie eine Haustür vor: Schloss, Kette, Bewegungsmelder und ein aufmerksamer Nachbar. Jede Schicht allein ist überwindbar, alle zusammen sind eine echte Hürde.
Schicht 1: Der Passwort Manager als automatischer Phishing Detektor
Ein Passwort Manager speichert Zugangsdaten und füllt sie nur auf der Domain aus, zu der sie gehören. Das ist sein unterschätztes Superkraft: Er erkennt Fälschungen, die dein Auge nicht sieht. Füllt er auf einer Seite nicht aus, auf der er es sonst immer tut, lautet die Regel: Stopp, hier stimmt etwas nicht.
- Nutze für jedes Konto ein eigenes, langes, zufälliges Passwort. Dann nützt ein erbeutetes Passwort an anderer Stelle nichts.
- Sichere den Manager selbst mit einem langen Hauptpasswort und einem zweiten Faktor ab.
- Gib Passwörter nicht von Hand ein, sondern lass sie ausfüllen. Das ist bequemer und sicherer.
- Lege Notfallzugänge offline ab, zum Beispiel ausgedruckte Wiederherstellungscodes an einem sicheren Ort.
Schicht 2: Zwei Faktor Anmeldung richtig wählen
Nicht alle zweiten Faktoren sind gleich stark. Die folgende Tabelle zeigt, wie gut sie gegen Phishing schützen:
| Verfahren | Schutz gegen Phishing | Einordnung |
| SMS Code | Schwach | Besser als nichts, aber abfangbar, umleitbar und per Echtzeit Phishing abgreifbar. Nur nutzen, wenn nichts anderes angeboten wird. |
| Authenticator App mit Zahlencode | Mittel | Deutlich besser als SMS. Der Code lässt sich aber auf einer gefälschten Seite eintippen und in Echtzeit weiterreichen. |
| Bestätigung per Push Nachricht | Mittel | Bequem, aber anfällig für Müdigkeitsangriffe. Mit Nummernabgleich deutlich robuster. |
| Passkey oder Sicherheitsschlüssel (FIDO) | Stark | Kryptografisch an die echte Domain gebunden, funktioniert auf Fälschungen nicht. Das ist der Goldstandard gegen Phishing. |
| Dein Plan für Passkeys Beginne mit den Konten, die den größten Schaden anrichten, wenn sie fallen: Haupt Mailkonto, Cloud Speicher, Apple oder Google Konto, Banking, Passwort Manager, Domain und Hosting. Dort Passkeys aktivieren, wo es geht. Bei Konten, die Passkeys nicht anbieten, eine Authenticator App statt SMS nutzen. Wichtig: Hinterlege immer mindestens zwei Wiederherstellungswege, damit du dich nicht selbst aussperrst. |
Schicht 3: Links lesen können
Lies Links wie ein Profi, in dieser Reihenfolge: Nimm die Adresse bis zum ersten einfachen Schrägstrich nach https. Der Teil direkt davor, bestehend aus den letzten beiden Wörtern, ist die echte Domain. Alles weiter links sind nur Vorsätze, die jeder frei wählen kann.
| Beispieladresse | Echte Domain | Bewertung |
| https://konto.musterbank.example/login | musterbank.example | Passt zur Bank |
| https://musterbank.sicherheitsdienst.example/konto | sicherheitsdienst.example | Verdächtig, Vorsatz als Tarnung |
| https://musterbank.example.verifizierung.example | verifizierung.example | Verdächtig, Marke steckt mittendrin |
| https://musterbank.example@fremderserver.example/ | fremderserver.example | Verdächtig, alles vor dem At Zeichen ist Tarnung |
| https://rnusterbank.example/login | rnusterbank.example | Verdächtig, rn statt m |
Am Handy: Halte den Link gedrückt, bis eine Vorschau mit der vollständigen Adresse erscheint. Am Rechner: Fahre mit der Maus darüber und lies die Adresse in der Statuszeile. Und im Zweifel gilt immer: nicht klicken, den eigenen Weg gehen.
Schicht 4: Der eigene Weg als feste Gewohnheit
Das ist die mächtigste Verhaltensregel, die du lernen kannst: Nie über den Link der Nachricht handeln, immer über den eigenen Weg. Eigener Weg heißt: die offizielle App öffnen, ein selbst gesetztes Lesezeichen nutzen oder eine Telefonnummer anrufen, die du selbst von Rückseite der Karte, Vertrag oder offizieller Website kennst. Wenn die Nachricht echt war, findest du die Information dort auch. Wenn nicht, hast du gerade einen Betrug entlarvt.
Schicht 5: Updates und Browser Schutz
- Betriebssystem, Browser und Apps aktuell halten. Automatische Updates sind kein Luxus, sondern Basisschutz.
- Den Schutz vor gefährlichen Webseiten im Browser aktiviert lassen. Moderne Browser warnen vor bekannten Phishing Seiten. Diese Warnung ist ernst gemeint.
- Software nur aus offiziellen Quellen installieren.
- Auf Routern das Standard Passwort ändern und Firmware aktualisieren.
Schicht 6: Konten und Mailadressen klug organisieren
- Haupt Mailkonto besonders schützen, denn darüber lassen sich fast alle anderen Konten zurücksetzen.
- Getrennte Mailadressen für Finanzen, Shops und unwichtige Anmeldungen. So fällt auf, wenn eine Bank Mail an die falsche Adresse geht, und Datenlecks bei Shops gefährden nicht dein Bankkonto.
- Weiterleitungsregeln im Mailkonto prüfen. Angreifer richten gern heimlich Regeln ein, die Nachrichten weiterleiten oder löschen. Ein Blick in die Einstellungen kostet eine Minute.
- Unbenutzte Konten löschen. Jedes Konto ist eine Angriffsfläche, besonders, wenn es alt und schlecht geschützt ist.
Schicht 7: Banking und Zahlungen absichern
- Freigaben in der Banking App immer mit Betrag und Empfänger abgleichen, bevor du bestätigst. Bestätige nie etwas, das du nicht gerade selbst ausgelöst hast.
- Wird eine Empfängerüberprüfung mit einer Warnung angezeigt, brich die Überweisung ab und kläre sie telefonisch.
- Tageslimits für Überweisungen und Kartenzahlungen setzen und für Online Zahlungen eine eigene virtuelle Karte oder einen Zahlungsdienst mit Käuferschutz nutzen.
- Die Bank ruft nie an, um Codes zu erfragen, und verlangt nie, Geld auf ein sicheres Konto umzubuchen. Das ist immer Betrug.
- Die Telefonnummer des Sperrnotrufs 116 116 speichern. Aus dem Ausland ist die Nummer mit Vorwahl erreichbar, die du im Internet nachschlagen kannst.
Schicht 8: Familie und Team als Schutzschild
Der beste Schutz ist ein Netzwerk, in dem man sich gegenseitig warnt. Vereinbare in der Familie ein Codewort, das nur ihr kennt, für den Fall, dass jemand Geld in Not verlangt. Erkläre Eltern und Großeltern die drei Warnzeichen: Eile, Geheimhaltung, Geldforderung. Im Team gilt: Wer eine verdächtige Nachricht meldet, hat alles richtig gemacht, und niemand wird dafür ausgelacht. Wenn Mitarbeiter Angst vor Peinlichkeit haben, werden Vorfälle erst gemeldet, wenn es zu spät ist.
| Übung 3: Dein Sicherheitscheck in 20 Minuten Öffne deinen Passwort Manager und prüfe, ob dein Haupt Mailkonto ein einzigartiges, langes Passwort hat.Aktiviere für das Haupt Mailkonto einen Passkey oder zumindest eine Authenticator App statt SMS.Öffne in deinem Mailkonto die Weiterleitungs und Filterregeln und prüfe, ob dort etwas steht, das du nicht kennst.Öffne die Liste der verbundenen Apps in deinem wichtigsten Konto und entferne alles, was du nicht mehr brauchst.Vereinbare mit deiner Familie ein Codewort.Speichere die Lesezeichen für Bank, Paketdienst und Zahlungsdienst. |
Notfallplan: Ich bin darauf hereingefallen, was jetzt?
Erst einmal: Es kann jedem passieren, und schnelles Handeln begrenzt den Schaden erheblich. Geh ruhig und der Reihe nach vor.
Die ersten zehn Minuten
- Nur geklickt, nichts eingegeben? Seite schließen. Meist ist nichts passiert. Bei ungewöhnlichem Verhalten (Download gestartet, Aufforderung zur Installation) Gerät auf Schadsoftware prüfen.
- Passwort eingegeben? Auf einem anderen, sauberen Gerät das Passwort beim echten Dienst ändern, über den eigenen Weg, nicht über die Nachricht. Danach alle aktiven Sitzungen beenden und den zweiten Faktor neu einrichten.
- Das gleiche Passwort anderswo benutzt? Es überall ändern, beginnend mit Mail, Banking und Cloud.
- Zahlungsdaten oder TAN weitergegeben? Sofort die Bank anrufen oder den Sperrnotruf 116 116 wählen. Bei veranlassten Überweisungen so schnell wie möglich eine Rückholung anfragen, denn jede Stunde zählt.
- Software installiert oder Fernwartung zugelassen? Gerät vom Netz trennen, Fernwartung beenden und das Gerät von einer Fachperson prüfen lassen. Danach alle Passwörter von einem sauberen Gerät ändern.
Die nächsten 24 Stunden
- Prüfe im Mailkonto die Weiterleitungsregeln und die Liste der angemeldeten Geräte.
- Prüfe die verbundenen Apps in den betroffenen Konten und entferne unbekannte.
- Prüfe Konto und Kreditkartenumsätze auf unbekannte Buchungen.
- Warne Kontakte, falls dein Messenger oder Mailkonto betroffen war, damit sie keine Nachrichten in deinem Namen beachten.
- Sichere Beweise: Screenshots der Nachricht, Absenderadresse, Link (nicht anklicken, nur kopieren), Uhrzeit.
Die nächsten Wochen
- Erstatte Anzeige bei der Polizei, bei Onlinewachen meist unkompliziert möglich. Bei finanziellem Schaden ist das für Bank und Versicherung oft wichtig.
- Melde die Fälschung bei der Verbraucherzentrale (Phishing Radar) und bei dem Anbieter, dessen Marke missbraucht wurde.
- Beobachte Konten, Post und Bonitätsauskunft auf Auffälligkeiten, falls persönliche Daten wie Ausweisdaten betroffen waren.
- Sei auf Folge Angriffe gefasst: Wer einmal Daten erbeutet hat, versucht oft weitere Maschen mit den gleichen Informationen.
| Wichtig Scham ist der größte Feind. Wer nach einem Fehler schweigt, gibt dem Angreifer Zeit. Eine Bank hat solche Anrufe täglich und hilft ohne Vorwürfe. Je früher du meldest, desto größer ist die Chance, Geld zurückzuholen. |
Modul 5: Die Gegenseite, Website Sicherheit als Gegenpol zu Phishing
Level Webmaster und Fortgeschrittene
Bisher haben wir die Sicht des Opfers eingenommen. Jetzt drehen wir den Stuhl um und setzen uns auf die andere Seite: die der Webseitenbetreiber. Denn Phishing und Website Sicherheit sind zwei Seiten derselben Medaille. Alles, was Betrüger nutzen, um dich zu täuschen, läuft über Domains, Mailserver, Webseiten und Anmeldeformulare. Wer diese Bausteine sauber betreibt, nimmt Betrügern ihr Werkzeug aus der Hand.
Die drei Rollen deiner Website im Phishing Spiel
Eine Website kann auf drei Arten mit Phishing zu tun bekommen. Jede verlangt andere Gegenmaßnahmen:
| Rolle | Was passiert | Worum du dich kümmern musst |
| Die gefälschte Marke | Betrüger geben sich als dich aus, mit ähnlicher Domain, gefälschten Mails in deinem Namen oder einer Kopie deiner Seite. | Mail Authentifizierung, Domain Absicherung, Marken Überwachung, klare Kommunikationsregeln. |
| Die missbrauchte Plattform | Deine Seite wird gehackt oder durch Schwachstellen missbraucht, um fremde Phishing Seiten zu hosten oder Besucher umzuleiten. | Aktualität, Rechte, Eingabe Prüfung, Weiterleitungen, Überwachung, Backups. |
| Das direkte Ziel | Deine Zugangsdaten für Admin Bereich, Hosting, Domain oder Mail werden gephisht. Oder die Kunden deiner Plattform werden angegriffen. | Phishingresistente Anmeldung, Zugriffsrechte, Alarmierung, Schulung. |
Das Schloss Symbol aus Betreibersicht
Dass das Schloss kein Beweis für Seriosität ist, wissen wir inzwischen. Trotzdem ist HTTPS für deine Website Pflicht: Es schützt Daten auf dem Weg und ist Voraussetzung für viele moderne Funktionen. Dazu gehört auch HSTS, eine Anweisung an den Browser, deine Seite künftig ausschließlich verschlüsselt aufzurufen. Wichtig ist das Zusammenspiel: Verschlüsselung sichert den Transportweg, aber Vertrauen musst du auf anderen Wegen aufbauen, zum Beispiel durch ein vollständiges Impressum, klare Kommunikation und saubere Mail Authentifizierung.
Fundament 1: Deine Domain wie einen Tresor behandeln
Die Domain ist das wertvollste Gut deines Webauftritts. Wer sie kontrolliert, kontrolliert Website, Mail und Marke. Deshalb gehört sie in den gleichen Sicherheitsrang wie ein Bankkonto.
- Registrar Konto absichern: Passkey oder Sicherheitsschlüssel, ein langes einzigartiges Passwort, Kontakt Mailadresse auf einer Domain, die nicht von der betroffenen Domain abhängt. Sonst sperrt dich ein Problem mit der Domain auch aus der Wiederherstellung aus.
- Transfer Sperre aktivieren: Dieser Registrar Lock verhindert, dass die Domain ungefragt zu einem anderen Anbieter wandert.
- Automatische Verlängerung einschalten und ein Ablaufdatum im Kalender notieren. Abgelaufene Domains werden gerne von Dritten übernommen.
- DNSSEC aktivieren, wenn dein Anbieter es unterstützt. Es signiert die DNS Antworten und erschwert Manipulation, wie sie beim Pharming genutzt wird.
- CAA Eintrag setzen: Er legt fest, welche Zertifizierungsstellen Zertifikate für deine Domain ausstellen dürfen.
- Nahe Tippfehler Varianten registrieren, sofern es sich lohnt. Die Domain mit häufigem Tippfehler und die gängigen Endungen für deine Marke reichen meist. Alle Varianten abzudecken ist unmöglich, die wichtigsten zu sichern ist sinnvoll.
Mit Werkzeugen wie DNSMAP.DE kannst du dir die DNS Einträge deiner Domain ansehen und prüfen, ob dort nur das steht, was du erwartest. Und mit einem Domain Audit wie SEOPEN.DE bekommst du einen schnellen Überblick über den technischen Zustand deiner Domain.
Fundament 2: Mail Authentifizierung mit SPF, DKIM und DMARC
Das ist einer der wirksamsten Hebel gegen Betrüger, die in deinem Namen Mails verschicken. Ohne diese drei Bausteine kann jeder behaupten, eine Mail komme von deiner Domain, und viele Empfänger prüfen das nicht. Stell dir das wie einen Briefumschlag vor:
- SPF ist die Liste der Postboten, die in deinem Namen zustellen dürfen. Sie steht als Eintrag in deinem DNS und nennt die Server, die Mails für deine Domain senden dürfen.
- DKIM ist das Siegel auf dem Brief. Ausgehende Mails werden mit einer digitalen Signatur versehen, die der Empfänger gegen einen öffentlichen Schlüssel in deinem DNS prüfen kann. So sieht er, dass der Inhalt unterwegs nicht verändert wurde.
- DMARC ist die Anweisung an den Empfänger, was mit Briefen passieren soll, die weder zur Postboten Liste noch zum Siegel passen. Außerdem schickt es dir Berichte darüber, wer in deinem Namen sendet.
So führst du es richtig ein, in fünf Schritten:
- Bestandsaufnahme: Wer versendet Mails mit deiner Domain? Hauptmailanbieter, Newsletter Tool, Shop System, Support Software, Formulare auf deiner Website, Rechnungsprogramm. Jeder Dienst muss in SPF und DKIM berücksichtigt sein.
- SPF und DKIM einrichten: SPF nennt die erlaubten Absender. DKIM wird beim jeweiligen Anbieter aktiviert, du trägst den bereitgestellten Schlüssel im DNS ein.
- DMARC im Beobachtungsmodus starten: Zuerst wird nur berichtet, nichts blockiert. So siehst du, ob legitime Mails durchfallen.
- Berichte auswerten und Probleme beheben, meist über einige Wochen. Vergessene Absender nachtragen.
- Schrittweise verschärfen: Erst Quarantäne, später Ablehnung. Erst dann sind Fälschungen in deinem Namen für die meisten Empfänger wirksam blockiert.
Ein DMARC Eintrag sieht im DNS so aus (Beispiel mit einer erfundenen Domain):
Name: _dmarc.beispiel.example
Typ: TXT
Wert: v=DMARC1; p=reject; rua=mailto:dmarc@beispiel.example; adkim=s; aspf=s
Die Bestandteile: v nennt die Version, p ist die Richtlinie (none für Beobachten, quarantine für Quarantäne, reject für Ablehnen), rua ist die Adresse für Berichte, adkim und aspf legen fest, wie streng die Übereinstimmung der Domains geprüft wird. Ein Beispiel für SPF:
Name: beispiel.example
Typ: TXT
Wert: v=spf1 include:mailanbieter.example ~all
| Typische Stolperfallen bei der Mail Authentifizierung: DMARC bleibt dauerhaft im Beobachtungsmodus Dann bekommst du Berichte, aber blockierst nichts. Viele Betreiber vergessen den letzten Schritt. Vergessene Absender: Das Newsletter Tool, das Kontaktformular oder die Rechnungssoftware senden mit deiner Domain, sind aber nicht eingetragen. Das Ergebnis: Echte Mails landen im Spam, sobald du verschärfst. Zu viele Einträge in SPF: Das Verfahren erlaubt nur eine begrenzte Zahl von DNS Abfragen. Zu viele Einbindungen führen zu Fehlern. Ungenutzte Domains vergessen: Auch Domains, von denen du nie Mails versendest, sollten per SPF und DMARC so konfiguriert sein, dass niemand in ihrem Namen senden darf. Subdomains nicht bedacht: Betrüger nutzen gern nicht abgesicherte Subdomains. Lege deshalb auch die Richtlinie für Subdomains fest. |
Zusätzlich sinnvoll: MTA STS und TLS Berichte für verschlüsselte Mailübertragung und, für größere Absender, BIMI, damit dein Logo bei unterstützenden Empfängern neben der Mail erscheint. Beides ist optional, aber eine gute zweite Ausbaustufe.
Fundament 3: Security Header als Schutzschild für deine Seite
Security Header sind kleine Anweisungen, die dein Server bei jeder Antwort mitschickt und die Browsern sagen, welche Regeln sie für deine Seite durchsetzen sollen. Sie sind kostenlos, schnell eingerichtet und wirken direkt gegen Techniken, die bei Phishing und Seitenmissbrauch eine Rolle spielen. Die Namen schreiben wir hier der Lesbarkeit halber ausgeschrieben.
| Header | Schützt vor | Nutzen gegen Phishing |
| Strict Transport Security (HSTS) | Unverschlüsselten Verbindungen, Downgrade Angriffen | Erzwingt HTTPS dauerhaft und erschwert Abfangen von Verbindungen. |
| Content Security Policy (CSP) | Eingeschleusten Skripten und fremden Inhalten | Begrenzt, welche Quellen Skripte und Formulare laden oder senden dürfen. Macht das Einschleusen gefälschter Formulare schwerer. |
| Frame Ancestors (Teil der CSP) | Einbettung deiner Seite in fremde Rahmen | Verhindert Clickjacking, bei dem deine echte Seite unsichtbar unter einer Fälschung liegt. |
| Referrer Policy | Preisgabe interner Adressen an Dritte | Verhindert, dass sensible Adressbestandteile bei Klicks nach außen weitergegeben werden. |
| Permissions Policy | Unnötigem Zugriff auf Kamera, Standort, Mikrofon | Reduziert Missbrauchsmöglichkeiten durch eingeschleuste Inhalte. |
| Content Type Options (nosniff) | Falscher Interpretation hochgeladener Dateien | Erschwert, dass hochgeladene Dateien als aktive Inhalte ausgeführt werden. |
Wichtig: Eine strenge Content Security Policy kann Funktionen deiner Seite brechen, etwa eingebundene Videos, Schriften oder Analyse Werkzeuge. Deshalb gilt: erst im Berichtsmodus testen, Meldungen auswerten, dann scharf schalten.
Fundament 4: Login Seiten und Konten wie ein Profi absichern
Deine Login Seite ist das Ziel Nummer eins für Phisher, denn sie wird gerne nachgebaut. Gleichzeitig kannst du hier viel tun, um Nutzer zu schützen, wenn deine Website Konten anbietet.
- Passkeys anbieten: Wenn dein System es unterstützt, biete phishingresistente Anmeldung an. Das schützt deine Nutzer, selbst wenn sie auf eine Fälschung hereinfallen.
- Zwei Faktor Anmeldung bereitstellen, und zwar mindestens per Authenticator App. Für Admin Konten Pflicht.
- Keine Auskunft über Existenz von Konten: Die Meldung bei falscher Anmeldung sollte nicht verraten, ob die Mailadresse existiert. Sonst lassen sich gültige Konten gezielt herausfinden.
- Begrenzung von Anmeldeversuchen: Ein Limit verhindert, dass massenhaft geraten oder ausprobiert wird.
- Benachrichtigung bei neuer Anmeldung: Eine Mail, wenn sich jemand von einem neuen Gerät anmeldet, gibt Nutzern die Chance, schnell zu reagieren.
- Passwort Zurücksetzen absichern: Einmalige Token, kurze Gültigkeit, kein Versand von Passwörtern im Klartext, niemals. Wer ein Passwort per Mail schickt, trainiert Nutzer zu falschem Verhalten.
- Admin Bereich schützen: Zugang einschränken, zum Beispiel über IP Beschränkung oder zusätzliche Schutzschicht, eigener Benutzername statt der Standardbezeichnung, Rechte nach dem Prinzip so wenig wie nötig vergeben.
- Sitzungen sicher gestalten: Cookies mit den Flags Secure, HttpOnly und SameSite versehen, Sitzungen nach Abmeldung serverseitig beenden und nach sinnvoller Zeit ablaufen lassen. Das erschwert Session Diebstahl.
Fundament 5: Offene Weiterleitungen, die unscheinbare Gefahr
Hier ein Detail, das erfahrene Webmaster kennen und Einsteiger meist übersehen: die offene Weiterleitung, im Englischen Open Redirect. Manche Seiten leiten Besucher über einen Parameter in der Adresse weiter, zum Beispiel nach dem Login zurück zur vorherigen Seite. Wenn die Seite das Ziel nicht prüft, kann jeder einen Link bauen, der mit deiner vertrauenswürdigen Domain beginnt und am Ende auf eine Fälschung weiterleitet.
Warum das gefährlich ist: Der Link sieht aus, als gehöre er zu dir. Mail Filter vertrauen deiner Domain. Nutzer prüfen nur den Anfang. Phisher lieben solche Sprungbretter.
Die Lösung: Erlaube nur interne Ziele, nach dem Prinzip einer Liste erlaubter Seiten. Akzeptiere keine vollständigen Adressen aus Parametern, sondern nur relative Pfade auf der eigenen Domain. Prüfe vorhandene Weiterleitungen in deinem System auf diese Schwäche.
Fundament 6: Wenn deine Seite gehackt wird und Phishing hostet
Ein besonders bitterer Fall: Deine Website wird übernommen und hostet unbemerkt Phishing Seiten für andere. Das trifft vor allem ältere, nicht gepflegte Installationen und Systeme mit veralteten Erweiterungen. Die Folge: Dein guter Ruf wird für Betrug genutzt, Suchmaschinen und Browser warnen vor deiner Domain, dein Hoster sperrt vielleicht das Konto, und deine Mails landen im Spam.
Woran du den Missbrauch erkennst:
- Unbekannte Ordner oder Dateien in Upload Verzeichnissen oder im Hauptverzeichnis
- Seltsame Seiten, die in Suchergebnissen unter deiner Domain auftauchen
- Warnung im Browser oder in der Search Console über gefährliche Inhalte
- Mails deines Hosters über Missbrauch
- Plötzliche Leistungsprobleme oder unerklärlicher Traffic
Wie du vorbeugst:
- Systeme, Themes und Erweiterungen aktuell halten, ungenutzte konsequent entfernen. Weniger Erweiterungen sind weniger Angriffsfläche.
- Zugriffsrechte auf Dateien restriktiv setzen und Schreibrechte nur dort erlauben, wo nötig.
- Dateiübertragung ausschließlich verschlüsselt per SFTP, keine unverschlüsselten Zugänge.
- Dateiintegrität überwachen, damit neue oder veränderte Dateien auffallen.
- Uploads streng prüfen: Dateityp, Größe, Speicherort außerhalb des ausführbaren Bereichs.
- Regelmäßige Backups, die nicht auf demselben Server liegen, und der Test, ob sie sich wiederherstellen lassen. Ein ungetestetes Backup ist eine Hoffnung, kein Backup.
- Eine Web Application Firewall als zusätzliche Schicht, wenn dein Hosting sie anbietet.
Wenn es passiert ist: Seite vom Netz nehmen oder in den Wartungsmodus setzen, Hoster informieren, alle Passwörter und Schlüssel ändern (Hosting, Datenbank, Admin, FTP, API Schlüssel), Ursache finden, bevor du die Seite wiederherstellst, aus sauberem Backup neu aufsetzen, Lücke schließen, dann bei Suchmaschinen und Browser Anbietern die Aufhebung der Warnung beantragen.
Fundament 7: Fremde Skripte und Skimming
Viele Seiten binden Skripte von Dritten ein: Statistik, Chat, Werbung, Schriftarten. Jedes dieser Skripte läuft mit voller Macht auf deiner Seite. Wird der Anbieter gehackt, laufen die Angreifer mit. Besonders gefährlich bei Shops: Eingeschleuste Skripte können Zahlungsformulare mitlesen, ein Angriff, der Skimming heißt. Für Kunden sieht alles normal aus, deine Seite ist echt und trotzdem wird kopiert, was sie eintippen.
- Binde nur Skripte ein, die du wirklich brauchst, und prüfe regelmäßig die Liste.
- Nutze Subresource Integrity, wo möglich, damit der Browser nur unveränderte Skripte ausführt.
- Setze eine Content Security Policy, die nur freigegebene Quellen erlaubt.
- Bei Shops: Zahlungsformulare über die gehosteten Seiten des Zahlungsanbieters abwickeln, statt Kartendaten selbst zu verarbeiten.
Fundament 8: Kommunikationsregeln, die Vertrauen schaffen
Technik ist die halbe Miete. Die andere Hälfte ist, deine Kunden zu erziehen, was echte Kommunikation von dir ausmacht.
- Schreibe es öffentlich auf: Wir fragen niemals per Mail, Telefon oder Messenger nach deinem Passwort oder einem Bestätigungscode. Ein Satz auf Kontaktseite und in Mailfußzeilen genügt.
- Links in deinen Mails nur auf die eigene Domain, keine Link Kürzungsdienste, keine Tracking Umwege über fremde Domains, soweit vermeidbar.
- Feste Absender und Rhythmen: Rechnungen immer von derselben Adresse, Support immer über dieselben Wege.
- Sicherheitskontakt anbieten: Eine Adresse für Missbrauchsmeldungen und eine Datei namens security.txt in einem speziellen Standardordner deines Webverzeichnisses, in der du Ansprechpartner und Meldewege angibst. So können Forscher und Kunden Probleme schnell melden.
- Änderungen der Bankverbindung immer ankündigen und telefonisch bestätigen lassen.
- Eine Seite zum Thema Sicherheit erklärt, wie echte Nachrichten von dir aussehen und wie man Fälschungen meldet.
Fundament 9: Marke überwachen und im Ernstfall schnell handeln
Du kannst nicht verhindern, dass jemand deine Marke fälscht, aber du kannst früh davon erfahren und schnell reagieren.
- Zertifikat Transparenz Protokolle: Jedes öffentliche Zertifikat wird in öffentlichen Listen vermerkt. Dienste wie crt.sh zeigen dir, ob jemand ein Zertifikat für eine Domain ausgestellt hat, die deiner Marke ähnelt.
- DMARC Berichte lesen: Sie zeigen, wer in deinem Namen sendet, auch Fälscher.
- Suchmaschinen Benachrichtigungen für deinen Markennamen und typische Kombinationen wie Marke plus Login einrichten.
- Search Console im Blick: Sicherheitsmeldungen und auffällige Seiten erkennst du dort früh.
- Social Media Namen sichern und gefälschte Profile melden.
Takedown Prozess, wenn die Fälschung online ist:
- Beweise sichern: Screenshots, vollständige Adresse, Datum, Uhrzeit, gegebenenfalls Header der Mail.
- Hoster melden: Über die Abuse Adresse des Hosting Anbieters. Die Betreiberdaten findest du in öffentlichen Abfragen.
- Registrar melden: Wenn die Domain selbst betrügerisch ist, zusätzlich beim Domain Anbieter.
- Browser und Sicherheitsanbieter informieren: Meldeformulare für Phishing Seiten bei den großen Browser Anbietern lassen Warnungen für Besucher aufschalten, oft schon innerhalb weniger Stunden.
- Kunden warnen: Kurze Information über deine offiziellen Kanäle, was gerade im Umlauf ist.
- Anzeige erstatten: Bei finanziellem Schaden oder Markenmissbrauch bei der Polizei.
Realistisch bleiben: Ein Takedown dauert je nach Hoster Stunden bis Tage. Manche Anbieter reagieren schnell, andere zäh. Du kannst den Prozess beschleunigen, aber nicht erzwingen. Deshalb ist die Warnung von Browser und Suchmaschinen oft der schnellste Weg, Besucher zu schützen.
Praxisfall: Ein kleiner Online Shop wird zur Marke für Betrüger
| Beispielszenario, typisch aber nicht real Ein kleiner Shop für Gartenbedarf läuft seit Jahren gut. Eines Morgens melden sich mehrere Kunden: Sie hätten eine Mail im Namen des Shops erhalten, die eine Zahlung über einen Link verlangt. Der Absender war die Shop Domain. Der Betreiber prüft und stellt fest: SPF existiert nur halb, DKIM ist nicht eingerichtet und DMARC fehlt komplett. Jeder konnte also Mails mit seiner Domain verschicken. Die Maßnahmen: Zuerst Bestandsaufnahme aller legitimen Absender: Shop System, Newsletter, Support. Dann SPF vervollständigen, DKIM bei allen Absendern aktivieren und DMARC erst im Beobachtungsmodus starten. Nach einigen Wochen Berichte werden zwei vergessene Absender nachgetragen, danach schaltet er auf Quarantäne und schließlich auf Ablehnung. Parallel veröffentlicht er eine Hinweisseite zu echter Kommunikation und fügt in Mailfußzeilen einen Satz hinzu, dass nie nach Passwörtern oder Codes gefragt wird. Er sichert außerdem sein Domain Konto mit einem Sicherheitsschlüssel und aktiviert die Transfer Sperre. Das Ergebnis: Gefälschte Mails mit seiner Domain werden von vielen Empfängern nicht mehr zugestellt oder landen im Spam. Kunden wissen, woran sie echte Mails erkennen. Und er sieht in den Berichten, wenn jemand erneut versucht, seine Domain zu missbrauchen. |
Die große Verteidigungsmatrix: Angriff, Nutzer, Website
Zum Schluss dieses Moduls bringen wir beide Seiten zusammen. Die Tabelle zeigt für jede wichtige Angriffsart, was der Nutzer tun kann und was die Website oder der Betreiber beitragen kann. Genau diese Doppelstrategie macht Verteidigung stark.
| Angriff | Das macht der Nutzer | Das macht die Website |
| Massen Phishing per Mail | Eigenen Weg gehen, Passwort Manager nutzen | SPF, DKIM, DMARC auf Reject, klare Kommunikationsregeln |
| Lookalike Domains | Domain lesen, Lesezeichen nutzen | Wichtige Varianten sichern, Zertifikat Transparenz beobachten, Takedown Prozess |
| Gefälschte Anmeldeseite | Passkey nutzen, der auf der Fälschung nicht funktioniert | Passkeys anbieten, Login Benachrichtigungen, Frame Schutz |
| Echtzeit Phishing gegen 2FA | Phishingresistente Faktoren nutzen | Passkeys unterstützen, Sitzungen an Geräte binden, Anomalien erkennen |
| Session Diebstahl | Geräte sauber halten, Sitzungen prüfen | Kurze Sitzungslaufzeit, sichere Cookies, Abmeldung serverseitig |
| Offene Weiterleitung | Link Anfang nicht blind vertrauen | Weiterleitungsziele nur aus erlaubter Liste |
| Gehackte Seite hostet Phishing | Browser Warnungen ernst nehmen | Updates, Rechte, Integritätsüberwachung, Backups |
| Fremde Skripte, Skimming | Zahlungen über vertrauenswürdige Anbieter | Content Security Policy, Subresource Integrity, gehostete Zahlungsseiten |
| CEO Fraud und Rechnungsbetrug | Zweiter Kanal, Vier Augen Prinzip | Mail Authentifizierung, Mail Schutzregeln, Ankündigung von Kontoänderungen |
| Registrar Phishing | Domain Konto mit Sicherheitsschlüssel | Transfer Sperre, DNSSEC, getrennte Kontaktadresse |
| Pharming | Zertifikatswarnungen nie ignorieren | DNSSEC, HSTS, sauberer DNS Betrieb |
Modul 6: Teams und Unternehmen
Level Fortgeschrittene
Wenn mehrere Menschen zusammenarbeiten, reicht persönliche Wachsamkeit nicht. Dann braucht es Regeln, die auch an schlechten Tagen funktionieren. Gute Sicherheitskultur ist kein Misstrauen, sondern Entlastung: Der Prozess entscheidet, nicht das Bauchgefühl.
Die sieben Regeln, die in jedem Team gelten sollten
- Zahlungen und Kontoänderungen nur im Vier Augen Prinzip und über einen zweiten Kanal bestätigt.
- Ein einfacher Meldeweg für verdächtige Nachrichten, zum Beispiel eine zentrale Adresse oder ein Meldeknopf im Mailprogramm. Melden muss einfacher sein als Ignorieren.
- Keine Schuldzuweisung. Wer einen Fehler meldet, wird gelobt. Wer ihn verschweigt, ist das eigentliche Problem.
- Phishingresistente Anmeldung für Admin, Finanz und Mailkonten, möglichst mit Passkeys oder Sicherheitsschlüsseln.
- Klare Aussagen, was das Unternehmen nie tut: zum Beispiel nie Passwörter per Mail oder Telefon erfragen.
- Aktuelle Software und Mail Schutz auf Unternehmensebene, inklusive Authentifizierung der eigenen Domain.
- Ein geübter Notfallplan: Wer wird informiert, wer sperrt Konten, wer spricht mit der Bank?
Phishing Simulationen: Sinnvoll, wenn sie fair sind
Simulierte Phishing Mails können helfen, Aufmerksamkeit zu trainieren. Sie können aber auch Vertrauen zerstören. Faire Simulationen halten sich an einige Spielregeln: vorher mit Geschäftsführung, Datenschutz und Betriebsrat abstimmen, nicht einzelne Personen bloßstellen, mit realistischen, aber nicht grausamen Szenarien arbeiten (keine falsche Gehaltserhöhung oder Kündigung), und jeden Klick als Lerngelegenheit behandeln. Ein Training, nach dem sich Mitarbeiter schlecht fühlen, schafft Angst statt Aufmerksamkeit. Die Rechtslage hängt vom Einzelfall ab, hole im Zweifel fachkundigen Rat.
Modul 7: Die häufigsten Fehler und wie du sie vermeidest
Level Alle
Fehler vom Nutzer
| Typischer Fehler | Besser so |
| Auf Rechtschreibfehler als einziges Warnsignal vertrauen | Auf Druck, Bitte und Absenderdomain achten. Gute Fälschungen sind fehlerfrei. |
| Dem Schloss Symbol vertrauen | Die Domain prüfen. Das Schloss sagt nichts über Echtheit. |
| Auf den Anzeigenamen schauen statt auf die Adresse | Die echte Absenderadresse prüfen, am Handy durch Antippen des Namens. |
| Auf Links in Nachrichten klicken, die Aktion verlangen | Eigenen Weg gehen: App, Lesezeichen, bekannte Nummer. |
| Dasselbe Passwort mehrfach nutzen | Passwort Manager, überall einzigartige Passwörter. |
| SMS Codes als sicherste Lösung ansehen | Passkeys oder Sicherheitsschlüssel nutzen, mindestens Authenticator App. |
| Nach dem Fehler schweigen | Sofort handeln und melden. Zeit ist der wichtigste Faktor. |
| Nur das Passwort ändern und Sitzungen vergessen | Alle aktiven Sitzungen beenden und verbundene Apps prüfen. |
| Rückruf über die Rückruftaste | Selbst die offizielle Nummer wählen. |
| Bestätigungscodes an Bekannte weitergeben | Niemals, an niemanden, auch nicht an Familie. |
Versagen bei Webmastern
| Typischer Fehler | Besser so |
| DMARC nur im Beobachtungsmodus lassen | Nach Auswertung auf Quarantäne und Ablehnung verschärfen. |
| Nicht genutzte Domains ungeschützt lassen | Auch dort Mail Missbrauch durch SPF und DMARC ausschließen. |
| Domain Konto mit schwachem Schutz und gemeinsamer Wiederherstellungsadresse | Sicherheitsschlüssel, getrennte Adresse, Transfer Sperre. |
| Alte Erweiterungen und Themes behalten | Aufräumen und aktuell halten. Weniger ist sicherer. |
| Offene Weiterleitungen übersehen | Ziele gegen eine erlaubte Liste prüfen. |
| Passwörter per Mail versenden | Reset Links mit Einmal Token, nie Klartext. |
| Backups nie testen | Wiederherstellung regelmäßig üben, Backups extern lagern. |
| Strenge Content Security Policy ungetestet aktivieren | Erst im Berichtsmodus beobachten, dann scharf schalten. |
| Kunden nicht über echte Kommunikation informieren | Klare Regeln veröffentlichen und konsequent einhalten. |
| Keinen Plan für den Ernstfall haben | Takedown Schritte und Ansprechpartner vorab festlegen. |
Fehler in Teams
- Ausnahmen für Vorgesetzte beim Zahlungsprozess: Genau die nutzen Betrüger.
- Meldungen mit Humor oder Vorwürfen quittieren: Danach meldet niemand mehr.
- Einmal jährlich eine Schulung und sonst nichts: Aufmerksamkeit muss regelmäßig aufgefrischt werden, in kleinen Dosen.
- Gemeinsame Konten ohne persönliche Zuordnung: Im Ernstfall weiß niemand, wer was getan hat.
- Zu viele Adminrechte: Je weniger Personen Vollzugriff haben, desto kleiner der Schaden.
Modul 8: Expertentipps mit hohem Nutzwert
Level Fortgeschrittene bis Experten
- Setze Passkeys zuerst am Haupt Mailkonto ein. Wer das Mailkonto kontrolliert, kontrolliert alle anderen Zurücksetzungen. Das ist der Hebel mit der größten Wirkung.
- Teste die Sicherheit deiner Domain wie ein Angreifer. Prüfe in öffentlichen Abfragen, was über deine Domain sichtbar ist: DNS Einträge, Zertifikate, Subdomains. Alles, was du siehst, sieht auch jeder andere.
- Parke ungenutzte Domains sicher. Ein SPF Eintrag, der keinen Absender erlaubt, und DMARC auf Reject verhindern, dass sie als Absender missbraucht werden.
- Lies deine DMARC Berichte wirklich. Sie zeigen verwaiste Absender, Fälschungsversuche und Konfigurationsfehler. Schon ein kurzer Blick pro Monat lohnt sich.
- Nutze getrennte Mailadressen für Domain, Hosting und Banking. Wenn eine davon in einem Leck auftaucht, bleibt der Rest geschützt.
- Dokumentiere deinen Notfallplan auf Papier. Wenn dein Konto fällt, kommst du an digitale Anleitungen nicht heran.
- Rufe bei verdächtigen Nachrichten die Gegenseite an, nicht anders herum. Das ist die einzige Prüfung, die Betrüger nicht kontrollieren.
- Prüfe Header deiner Seite regelmäßig. Nach Updates verschwinden Einstellungen gern still. Ein kurzer Check pro Quartal reicht.
- Setze auf Standardsysteme statt Eigenbau bei Login. Anmeldungen selbst zu programmieren ist fehleranfällig. Bewährte Bibliotheken sind meist sicherer.
- Frage dich vor jedem Klick, wer von diesem Klick profitiert. Wenn die Antwort nicht eindeutig du bist, stopp.
- Gib in Gesprächen mit Fremden nie mehr preis als nötig. Auch harmlose Details, wie Urlaubstermine, Kollegennamen oder genutzte Software, speisen Spear Phishing.
- Überprüfe regelmäßig, was online über dich oder dein Unternehmen steht, und reduziere, was Angreifern hilft: Durchwahlen, Organigramme, Fotos von Zugangskarten.
Modul 9: Das Workshop Quiz
Level Alle
Zeit für einen kleinen Test. Beantworte die Fragen zuerst für dich, dann lies die Lösungen. Es geht nicht um Punkte, sondern darum, dass du merkst, was schon sitzt.
- Du erhältst eine SMS deines Paketdienstes mit einem Link zur Adressbestätigung. Was tust du?
- Eine Mail von deiner Bank hat die Absenderanzeige Muster Bank, die echte Adresse endet auf einer anderen Domain. Was bedeutet das?
- Ein Anrufer meldet sich als Bankmitarbeiter, die angezeigte Nummer ist die echte Nummer deiner Bank. Er bittet um eine TAN. Wie reagierst du?
- Warum schützt ein Passkey besser als ein SMS Code?
- Dein Chef schreibt per Mail, du sollst dringend eine Überweisung an eine neue Bankverbindung veranlassen und niemandem davon erzählen. Was tust du?
- Deine Website nutzt SPF, aber kein DMARC. Was bleibt möglich?
- Auf deinem Handy erscheinen mehrfach Freigabeanfragen, die du nicht ausgelöst hast. Was tust du?
- Eine Seite fordert dich auf, einen Befehl aus der Zwischenablage in ein Systemfenster einzufügen, um ein Captcha zu lösen. Was tust du?
Lösungen
- Link nicht öffnen. Sendungsverfolgung über die offizielle App oder die Website des Paketdienstes aufrufen. Wenn dort nichts steht, war die SMS unecht.
- Es ist mit hoher Wahrscheinlichkeit Phishing. Der Anzeigename lässt sich beliebig wählen, die tatsächliche Domain nicht. Mail löschen oder melden, Bank über den eigenen Weg prüfen.
- Auflegen und selbst die Nummer von der Karte oder der offiziellen Website wählen. Rufnummern lassen sich fälschen, und eine Bank fragt nie nach TANs am Telefon.
- Ein Passkey ist kryptografisch an die echte Domain gebunden. Auf einer gefälschten Seite funktioniert er nicht, während ein Code überall eingetippt werden kann.
- Nicht ausführen. Über einen zweiten Kanal, zum Beispiel Anruf auf die bekannte Nummer, bestätigen. Geheimhaltung und Dringlichkeit sind klassische Warnsignale.
- Fälscher können weiterhin in deinem Namen Mails verschicken, weil keine Anweisung existiert, was mit durchgefallenen Mails passieren soll. Mit DMARC schließt du diese Lücke.
- Ablehnen, nicht bestätigen, sofort das Passwort ändern und alle Sitzungen beenden. Jemand kennt dein Passwort.
- Seite sofort schließen und nichts einfügen. Das ist eine bekannte Masche, die Schadsoftware nachladen soll.
Checklisten zum Mitnehmen
Checkliste für Nutzer
- Haupt Mailkonto: einzigartiges langes Passwort plus Passkey oder Authenticator App
- Passwort Manager im Einsatz, überall einzigartige Passwörter
- Lesezeichen für Bank, Zahlungsdienst und Paketdienst gesetzt
- Weiterleitungsregeln und verbundene Apps im Mailkonto geprüft
- Codewort mit der Familie vereinbart
- Sperrnotruf 116 116 im Telefon gespeichert
- Geräte und Browser aktuell, Schutz vor gefährlichen Seiten aktiv
- Tageslimits für Banking gesetzt
- Bei Druck und Eile: Stoppregel und eigener Weg
- Notfallplan gelesen und verstanden
Checkliste für Webmaster
- Domain Konto mit Sicherheitsschlüssel oder Passkey, Transfer Sperre aktiv
- Automatische Verlängerung an, Ablaufdatum im Kalender
- DNSSEC und CAA Eintrag gesetzt
- SPF, DKIM und DMARC eingerichtet und auf Quarantäne oder Ablehnung verschärft
- Ungenutzte Domains gegen Mail Missbrauch gesichert
- HTTPS überall, HSTS aktiv
- Security Header gesetzt und getestet
- Login mit Zwei Faktor und möglichst Passkeys, Begrenzung von Anmeldeversuchen
- Admin Bereich zusätzlich geschützt
- Cookies mit Secure, HttpOnly und SameSite
- Weiterleitungen gegen offene Ziele geprüft
- Systeme und Erweiterungen aktuell, ungenutzte entfernt
- Backups extern, Wiederherstellung getestet
- Fremde Skripte geprüft und reduziert
- Kommunikationsregeln veröffentlicht, Sicherheitskontakt und security.txt angelegt
- Überwachung eingerichtet: Zertifikat Transparenz, DMARC Berichte, Search Console
- Notfall und Takedown Plan schriftlich vorhanden
Glossar: Die wichtigsten Begriffe einfach erklärt
| Begriff | Bedeutung |
| Phishing | Betrugsversuch, bei dem sich Angreifer als vertrauenswürdig ausgeben, um an Daten oder Geld zu kommen. |
| Spear Phishing | Gezielter Angriff auf eine bestimmte Person oder Firma mit persönlichen Details. |
| Whaling | Phishing gegen Führungskräfte oder mit deren Identität. |
| Smishing | Phishing per SMS. |
| Vishing | Phishing per Telefonanruf. |
| Quishing | Phishing über QR Codes. |
| BEC (Business Email Compromise) | Betrug über gefälschte oder gekaperte Geschäfts Mails, oft mit Zahlungsumleitung. |
| Typosquatting | Registrierung ähnlich klingender Domains, die auf Tippfehler setzen. |
| Homograf Angriff | Täuschung durch optisch gleiche Zeichen aus anderen Alphabeten. |
| Pharming | Umleitung auf eine Fälschung trotz korrekt eingegebener Adresse. |
| Evil Twin | Gefälschtes WLAN mit dem Namen eines echten Netzwerks. |
| AiTM (Adversary in the Middle) | Angriff, bei dem ein Vermittler Eingaben in Echtzeit zur echten Seite weiterleitet. |
| MFA Fatigue | Zermürbung durch ständige Freigabeanfragen, bis jemand bestätigt. |
| Infostealer | Schadsoftware, die Passwörter und Sitzungsdaten aus dem Browser ausliest. |
| Passkey | Phishingresistentes Anmeldeverfahren, das an die echte Domain gebunden ist. |
| FIDO | Standard für phishingresistente Anmeldung per Passkey oder Sicherheitsschlüssel. |
| SPF | Eintrag im DNS, der festlegt, welche Server für eine Domain Mails senden dürfen. |
| DKIM | Digitale Signatur, die belegt, dass eine Mail echt und unverändert ist. |
| DMARC | Regel, die festlegt, was mit Mails geschieht, die SPF und DKIM nicht bestehen, plus Berichte. |
| DNSSEC | Signatur für DNS Antworten gegen Manipulation. |
| HSTS | Anweisung an Browser, eine Seite nur noch verschlüsselt aufzurufen. |
| CSP (Content Security Policy) | Regelwerk, das festlegt, welche Inhalte eine Seite laden darf. |
| Open Redirect | Schwachstelle, bei der eine Seite auf beliebige fremde Ziele weiterleitet. |
| Skimming | Mitlesen von Zahlungsdaten durch eingeschleuste Skripte. |
| Takedown | Entfernung einer betrügerischen Seite über Hoster, Registrar oder Plattformen. |
Häufige Fragen zu Phishing (FAQ)
Was ist Phishing einfach erklärt?
Phishing bedeutet, dass Betrüger sich als bekannte Firma oder Person ausgeben, um dir Passwörter, Zahlungsdaten oder Geld zu entlocken. Die Nachricht wirkt echt, erzeugt aber Druck und führt auf eine Fälschung.
Wie schreibt man es richtig, Phishing oder Pishing?
Richtig ist Phishing mit ph. Die Schreibweise Pishing begegnet dir häufig, vor allem in Suchanfragen, ist aber ein Tippfehler. Gemeint ist in beiden Fällen dasselbe.
Woran erkenne ich eine Phishing Mail?
Typische Zeichen sind Zeitdruck, Drohungen oder Lockangebote, eine Absenderadresse, die nicht zur Firma passt, Links zu fremden Domains, eine allgemeine Anrede und die Aufforderung, Daten einzugeben oder Anhänge zu öffnen. Da gute Fälschungen fehlerfrei sind, gilt als wichtigste Regel: Nie über den Link handeln, sondern über den eigenen Weg.
Welche Arten von Phishing gibt es?
Die wichtigsten Arten sind Massen Phishing, Spear Phishing, Whaling und CEO Fraud, Smishing per SMS, Vishing per Telefon, Quishing über QR Codes, Messenger Maschen, Social Media Phishing, Lookalike Domains, Such und Anzeigen Phishing, Pharming, Evil Twin WLAN, Browser im Browser, ClickFix, Echtzeit Phishing gegen Zwei Faktor Anmeldung, MFA Fatigue, OAuth und Device Code Phishing sowie Deepfake Videocalls.
Was passiert, wenn ich auf einen Phishing Link klicke?
Ein Klick allein ist meist harmlos, solange du nichts eingibst oder installierst. Gefährlich wird es, wenn du Daten eingibst, Dateien herunterlädst, Inhalte aktivierst oder etwas einfügst. Schließe die Seite, prüfe dein Gerät bei Auffälligkeiten und ändere bei Dateneingabe sofort die Passwörter.
Was soll ich tun, wenn ich Daten eingegeben habe?
Passwort sofort über den eigenen Weg ändern, am besten von einem anderen Gerät, alle Sitzungen beenden, Zwei Faktor Anmeldung neu einrichten. Bei Zahlungsdaten sofort die Bank oder den Sperrnotruf 116 116 kontaktieren. Danach Konten auf Auffälligkeiten prüfen und Anzeige erstatten.
Schützt Zwei Faktor Anmeldung vor Phishing?
Teilweise. Sie erschwert Angriffe erheblich, aber Codes aus SMS und Apps lassen sich über Echtzeit Phishing abgreifen. Wirklich phishingresistent sind nur Passkeys und Sicherheitsschlüssel nach dem FIDO Standard.
Was ist ein Passkey und ist er sicherer als ein Passwort?
Ein Passkey ist ein Anmeldeverfahren ohne Passwort, bei dem ein kryptografischer Schlüssel auf deinem Gerät liegt und nur mit der echten Domain funktioniert. Er ist deutlich sicherer gegen Phishing, weil es nichts gibt, was du auf einer gefälschten Seite eintippen oder verraten könntest.
Ist das Schloss Symbol im Browser ein Zeichen für eine sichere Seite?
Nein. Es zeigt nur, dass die Verbindung verschlüsselt ist. Auch Phishing Seiten haben meist ein Zertifikat. Prüfe die Domain, nicht das Schloss.
Wie erkenne ich eine gefälschte Website?
Lies die Domain: Sie steht direkt vor dem ersten einfachen Schrägstrich, die letzten zwei Teile davor sind entscheidend. Achte auf Tippfehler, vertauschte Buchstaben und vorangestellte Markennamen. Ein Passwort Manager, der nicht ausfüllt, ist ein starkes Warnsignal. Öffne wichtige Seiten ausschließlich über Lesezeichen.
Was ist Smishing und wie schütze ich mich?
Smishing ist Phishing per SMS, oft mit Paket, Maut oder Bank als Anlass. Schutz bietet, Links in SMS nicht zu öffnen und stattdessen die offizielle App oder die Website selbst aufzurufen.
Was ist Quishing?
Quishing ist Phishing über QR Codes. Der Code führt auf eine Fälschung und umgeht Mail Filter, weil kein Link im Text steht. Lies nach dem Scannen die Adresse genau und nutze für Logins keine Codes aus Mails oder Briefen.
Wie erkenne ich einen betrügerischen Anruf?
Warnzeichen sind Druck, Geheimhaltung, die Bitte um TANs oder Passwörter, die Aufforderung zu Überweisungen auf ein sicheres Konto oder zur Installation von Fernwartung. Lege auf und wähle selbst die offizielle Nummer. Banken und Polizei verlangen nie solche Dinge.
Können KI und Deepfakes Phishing gefährlicher machen?
Ja, vor allem weil sie Texte fehlerfrei und personalisiert erzeugen und Stimmen sowie Gesichter nachahmen können. Das Prinzip bleibt gleich: Druck, Vertrauen, Bitte. Deshalb helfen Prozesse, Codewörter und der zweite Kanal mehr als der Versuch, Fälschungen am Aussehen zu erkennen.
Ist Phishing strafbar?
Ja. Je nach Ausgestaltung kommen in Deutschland unter anderem Computerbetrug, Ausspähen von Daten, Fälschung beweiserheblicher Daten und Vorbereitungshandlungen in Betracht. Das ist keine Rechtsberatung. Wer Sicherheit testen will, braucht immer einen Auftrag des Betroffenen.
Wo melde ich Phishing?
Bei der Verbraucherzentrale über das Phishing Radar, bei der Polizei über die Onlinewache, beim betroffenen Unternehmen und bei den Meldefunktionen von Mailanbieter, Browser und Plattform. Bei Betreiber Fälschungen zusätzlich beim Hoster und Registrar.
Wie schütze ich meine Website vor Phishing Missbrauch?
Sichere Domain und Registrar Konto, richte SPF, DKIM und DMARC ein, nutze HTTPS mit HSTS und Security Header, schütze Logins mit Zwei Faktor oder Passkeys, halte Systeme aktuell, prüfe Weiterleitungen, überwache deine Marke und lege einen Notfallplan an. Details findest du in Modul 5.
Was ist DMARC und warum brauche ich es?
DMARC ist eine Regel in deinem DNS, die Empfängern sagt, was mit Mails geschehen soll, die vorgeben, von deiner Domain zu stammen, aber SPF und DKIM nicht bestehen. Es verhindert, dass Betrüger deine Domain leicht fälschen, und liefert dir Berichte über Missbrauch.
Kann meine Website selbst Phishing Seiten hosten, ohne dass ich es merke?
Ja, das passiert häufig bei gehackten, veralteten Installationen. Oft liegen die Fälschungen versteckt in Unterordnern. Regelmäßige Updates, Integritätsüberwachung, Search Console und Hoster Meldungen helfen, es früh zu bemerken.
Was kann ich tun, wenn jemand meine Marke fälscht?
Beweise sichern, Hoster und Registrar melden, Phishing Seite bei Browser und Sicherheitsanbietern melden, Kunden über offizielle Kanäle warnen und bei Schaden Anzeige erstatten. Langfristig helfen DMARC, Überwachung und klare Kommunikationsregeln.
Reicht ein Virenscanner gegen Phishing?
Nein. Viele Phishing Angriffe enthalten keine Schadsoftware, sondern bringen dich dazu, freiwillig Daten einzugeben. Virenscanner sind sinnvoll, aber nur eine Schicht.
Wie oft sollte ich Mitarbeiter schulen?
Besser öfter und kurz als selten und lang. Kleine Impulse mehrmals im Jahr, aktuelle Beispiele und ein einfacher Meldeweg wirken mehr als eine jährliche Pflichtschulung. Entscheidend ist eine Kultur ohne Schuldzuweisung.
Die wichtigsten Erkenntnisse auf einen Blick
| Phishing hackt Entscheidungen, nicht Computer. Druck, Autorität, Angst, Gier, Neugier und Hilfsbereitschaft sind die Hebel. Wer sie kennt, spürt sie. Die wichtigste Gewohnheit ist der eigene Weg. Nie über den Link der Nachricht handeln, sondern über App, Lesezeichen oder bekannte Nummer. Rechtschreibung und Schloss Symbol sind keine Beweise. Prüfe Domain, Bitte und Druck. Passkeys sind die stärkste Abwehr, weil sie auf Fälschungen nicht funktionieren. SMS Codes sind die schwächste Variante. Prozesse schlagen Persönlichkeit. Zahlungen, Kontoänderungen und Freigaben laufen über einen zweiten Kanal, auch wenn der Chef oder die Stimme am Telefon echt klingt. Als Webseitenbetreiber nimmst du Betrügern das Werkzeug aus der Hand: gesicherte Domain, SPF, DKIM und DMARC auf Reject, Security Header, sichere Logins, aktuelle Systeme, Überwachung. Nach einem Fehler zählt Tempo, nicht Scham. Passwort ändern, Sitzungen beenden, Bank informieren, melden. Mehrere Schichten schlagen eine perfekte Verteidigung. Technik, Verhalten und Prozesse ergänzen sich. |
Dein Handlungsplan: Starte heute
Wissen allein schützt niemanden. Schützen tut, was du umsetzt. Deshalb zum Abschluss ein Plan, der in kleine Schritte zerlegt ist, damit du nicht erschlagen wirst.
Heute, in 20 Minuten
- Haupt Mailkonto absichern: Passkey oder Authenticator App aktivieren
- Weiterleitungsregeln und verbundene Apps prüfen
- Ein Codewort mit der Familie vereinbaren
Diese Woche
- Passwort Manager einrichten und die wichtigsten zehn Konten umstellen
- Lesezeichen für Bank, Zahlungsdienst und Paketdienst setzen
- Als Webmaster: Domain Konto absichern, Transfer Sperre aktivieren, aktuelle DNS Einträge prüfen
Diesen Monat
- Passkeys für alle wichtigen Konten aktivieren
- Als Webmaster: SPF, DKIM und DMARC im Beobachtungsmodus einrichten, Security Header setzen
- Notfallplan auf Papier festhalten
Im nächsten Quartal
- DMARC schrittweise verschärfen, Berichte auswerten
- Systeme und Erweiterungen aufräumen, Backups testen
- Team schulen und Meldeweg etablieren
Und wenn du das nächste Mal eine Nachricht bekommst, die dein Herz schneller schlagen lässt, erinnere dich an den Bäckertresen vom Anfang. Atme durch. Lege das Handy kurz weg. Geh deinen eigenen Weg. Dann hat der Köder gegen dich keine Chance.
Quellen und Weiterlesen
Phishing verändert sich schnell. Prüfe wichtige Angaben deshalb immer gegen die aktuellen Seiten der folgenden Stellen:
- Bundesamt für Sicherheit in der Informationstechnik (bsi.bund.de): Empfehlungen zu Phishing, Passwörtern und Passkeys
- Verbraucherzentrale (verbraucherzentrale.de): Phishing Radar und Warnmeldungen
- Polizeiliche Kriminalprävention der Länder und des Bundes: Hinweise zu Betrugsmaschen
- Onlinewachen der Landespolizeien: Anzeige erstatten
- FIDO Alliance (fidoalliance.org): Hintergrund zu Passkeys und phishingresistenter Anmeldung
- dmarc.org: Grundlagen zu DMARC
- Have I Been Pwned (haveibeenpwned.com): Prüfen, ob deine Mailadresse in bekannten Datenlecks auftaucht
- Dokumentation deines Registrars, Hosters und Mailanbieters für die konkrete Umsetzung von DNSSEC, SPF, DKIM und DMARC
| Über diesen Guide: Dieser Guide ist ein Lehrmaterial für Aufklärung und Abwehr. Er beschreibt Angriffe bewusst auf der Ebene des Verstehens und nicht als Anleitung. Stand der Angaben ist Oktober 2026. Technische Verfahren, Bankprozesse und Rechtslage ändern sich, prüfe deshalb Einzelheiten bei den genannten Stellen. Die Fallbeispiele sind typische Szenarien und keine Berichte über reale Personen. Das hier Beschriebene ist keine Rechts oder Anlageberatung. Dreamcodes ist seit 1999 im Web aktiv und baut Werkzeuge rund um Webentwicklung, Domains, Sicherheit und KI, mit dem Anspruch, Dinge ehrlich zu erklären. Wenn dir ein Fehler oder eine veraltete Angabe auffällt, sag uns Bescheid, damit wir den Guide verbessern können. |