Phishing

Was ist Phishing?

Phishing bezeichnet den Versuch, Menschen durch gefälschte Nachrichten, Websites oder Anrufe zur Preisgabe vertraulicher Daten oder zu riskanten Handlungen zu bewegen. Angreifer geben sich meist als bekannte Unternehmen, Kollegen oder Behörden aus. Ziele sind häufig Passwörter, Zahlungsdaten, Zugänge zu Geschäftskonten oder die Installation schädlicher Software.

Wie Phishing funktioniert

Phishing kombiniert technische Täuschung mit Social Engineering, also der gezielten Beeinflussung von Menschen. Eine Nachricht erzeugt Zeitdruck, Angst, Neugier oder Vertrauen und fordert den Empfänger auf, einen Link zu öffnen, eine Datei herunterzuladen, Geld zu überweisen oder Zugangsdaten einzugeben.

Eine typische Phishing-Mail imitiert beispielsweise eine Bank, einen Paketdienst oder einen internen Ansprechpartner. Der enthaltene Link führt zu einer nachgebauten Anmeldeseite. Eingegebene Daten landen beim Angreifer, während der Nutzer anschließend häufig auf die echte Website weitergeleitet wird und den Diebstahl zunächst nicht bemerkt.

Professionelle Angriffe verwenden korrekte Logos, plausible Absendernamen und personalisierte Inhalte. Auch Sprache und Gestaltung sind inzwischen oft fehlerfrei. Rechtschreibfehler allein reichen deshalb nicht aus, um einen Betrugsversuch zuverlässig zu erkennen.

Welche Phishing-Arten gibt es?

Phishing lässt sich nach Kommunikationskanal, Zielgruppe und Grad der Personalisierung unterscheiden. Unternehmen müssen mehrere Varianten berücksichtigen, weil Angriffe längst nicht mehr ausschließlich per E-Mail erfolgen.

VarianteTypisches VorgehenHäufiges Ziel
E-Mail-PhishingMassenhaft versendete Nachricht mit Link oder AnhangPasswörter, Zahlungsdaten oder Schadsoftware
Spear-PhishingGezielt personalisierte Nachricht an eine bestimmte PersonGeschäftskonten und interne Informationen
WhalingAngriff auf Geschäftsführer oder andere Personen mit weitreichenden BefugnissenÜberweisungen, Freigaben oder vertrauliche Dokumente
SmishingGefälschte Nachricht per SMS oder MessengerLogin-Daten und Zahlungsinformationen
VishingTelefonanruf mit vorgetäuschter IdentitätSicherheitscodes, Zugangsdaten oder Überweisungen
Clone-PhishingKopie einer echten Nachricht mit ausgetauschtem Link oder AnhangKontozugriff oder Installation schädlicher Dateien

Phishing zuverlässig erkennen

Eine verdächtige Nachricht erkennst du am zuverlässigsten durch die gemeinsame Prüfung von Absender, Zieladresse, Inhalt und geforderter Handlung. Ein einzelnes Merkmal liefert selten Gewissheit, mehrere Unstimmigkeiten ergeben jedoch ein klares Warnsignal.

  • Die sichtbare Absenderadresse weicht von der offiziellen Unternehmensdomain ab.
  • Der Link führt zu einer unbekannten, verkürzten oder leicht veränderten Domain.
  • Die Nachricht fordert eine ungewöhnlich schnelle Anmeldung, Zahlung oder Freigabe.
  • Der Absender verlangt Passwörter, Sicherheitscodes oder vollständige Zahlungsdaten.
  • Ein unerwarteter Anhang enthält ausführbare Dateien, Archive oder Dokumente mit Makros.
  • Die Anrede, der geschilderte Vorgang oder die Kontaktdaten passen nicht zum tatsächlichen Geschäftsverhältnis.

Der sichtbare Linktext kann eine bekannte Adresse anzeigen, obwohl das tatsächliche Linkziel auf eine andere Domain verweist. Am Desktop lässt sich das Ziel häufig durch das Bewegen des Mauszeigers über den Link prüfen. Auf mobilen Geräten solltest du verdächtige Links nicht öffnen, sondern die bekannte Adresse selbst im Browser eingeben.

Öffne bei einer verdächtigen Nachricht weder den Link noch den Anhang und antworte nicht auf den Absender. Prüfe den Vorgang über einen bereits bekannten Kommunikationsweg. Telefonnummern und Links aus der verdächtigen Nachricht eignen sich nicht zur Verifizierung, weil sie ebenfalls zum Angreifer führen können.

Gefälschte Login-Seiten prüfen

Eine verschlüsselte Verbindung mit HTTPS beweist nur, dass die Datenübertragung zur aufgerufenen Domain geschützt ist. Auch betrügerische Websites können ein gültiges TLS-Zertifikat besitzen. Maßgeblich ist deshalb die vollständige Domain in der Adresszeile, nicht das Schlosssymbol allein.

Angreifer registrieren häufig Domains mit vertauschten Buchstaben, zusätzlichen Begriffen oder ähnlich aussehenden Zeichen. Eine Adresse wie konto-beispiel-service.de kann seriös wirken, obwohl die echte Anmeldung ausschließlich unter einer anderen Unternehmensdomain erreichbar ist.

Passwortmanager bieten einen zusätzlichen Kontrollmechanismus: Sie füllen gespeicherte Zugangsdaten normalerweise nur auf der hinterlegten Domain aus. Bleibt die automatische Eingabe auf einer vermeintlich bekannten Login-Seite aus, solltest du die Adresse besonders genau prüfen.

Folgen für Unternehmen und Marketing

Ein erfolgreicher Phishing-Angriff kann E-Mail-Konten, Werbekonten, Content-Management-Systeme, Analysezugänge oder Social-Media-Profile betreffen. Angreifer können dadurch Anzeigen schalten, Inhalte verändern, Kundendaten abrufen oder weitere glaubwürdige Nachrichten im Namen des Unternehmens versenden.

Für SEO kann ein kompromittierter Webauftritt unerwünschte Seiten, Weiterleitungen oder schädliche Downloads erzeugen. Solche Veränderungen beeinträchtigen Crawling, Indexierung, Markenvertrauen und organischen Traffic. Nach der technischen Bereinigung sollten Unternehmen deshalb auch die in der Suche sichtbaren Folgen mit einem strukturierten Monitoring der technischen SEO prüfen.

Im SEA-Umfeld können gestohlene Konten oder nachgeahmte Anzeigen Nutzer auf betrügerische Landingpages führen. Regelmäßiges Brand Monitoring in der bezahlten Suche hilft dabei, Anzeigen mit dem eigenen Markennamen zu kontrollieren und ungewöhnliche Aktivitäten früh zu untersuchen.

Für GEO, die Generative Engine Optimization, ist eine konsistente digitale Markenidentität relevant. Eindeutige Domains, aktuelle Unternehmensprofile und klar benannte offizielle Kontaktwege erleichtern es Nutzern und KI-Systemen, authentische Quellen von Nachahmungen zu unterscheiden. GEO ersetzt jedoch keine technischen Sicherheitsmaßnahmen.

Phishing, Spoofing und Spam abgrenzen

Der Unterschied zwischen Phishing und Spam liegt im Ziel: Spam bezeichnet hauptsächlich unerwünschte Massennachrichten, während Phishing vertrauliche Daten oder konkrete Handlungen erschleichen soll. Eine Spam-Mail kann harmlos werblich sein, eine Phishing-Mail verfolgt einen betrügerischen Zweck.

Spoofing bezeichnet die technische oder visuelle Fälschung einer Identität, etwa einer E-Mail-Adresse, Telefonnummer oder Website. Spoofing ist häufig ein Werkzeug innerhalb eines Phishing-Angriffs, stellt aber nicht automatisch einen vollständigen Phishing-Versuch dar.

Malware ist schädliche Software, die Systeme verändert, Daten ausliest oder Zugriffe ermöglicht. Phishing kann Malware über Anhänge und Downloads verbreiten, kann jedoch auch vollständig ohne Schadsoftware funktionieren, wenn das Opfer seine Zugangsdaten selbst auf einer gefälschten Seite eingibt.

Was tun nach einem Klick?

Wer nur einen Link geöffnet, aber keine Daten eingegeben und keine Datei ausgeführt hat, sollte die Seite schließen und den Vorfall der zuständigen IT- oder Sicherheitsstelle melden. Browser, Betriebssystem und Sicherheitssoftware sollten auf einem aktuellen Stand sein und das betroffene Gerät sollte kontrolliert werden.

Nach der Eingabe eines Passworts solltest du die echte Website über eine selbst eingegebene Adresse öffnen, das Passwort ändern und aktive Sitzungen beenden. Dasselbe Passwort muss auch bei anderen Diensten geändert werden. Eine Mehrfaktor-Authentifizierung erhöht den Schutz, weil ein gestohlenes Passwort allein dann häufig nicht für die Anmeldung ausreicht.

Wurden Zahlungsdaten, Sicherheitscodes oder Überweisungen betroffen, sollte das zuständige Kreditinstitut unmittelbar über einen bekannten Kontaktweg informiert werden. Bei einem geschäftlichen Konto müssen außerdem interne Verantwortliche prüfen, welche Systeme und Daten über den Zugang erreichbar waren.

Wurde ein Anhang geöffnet oder Software ausgeführt, sollte das Gerät vom Netzwerk getrennt und professionell untersucht werden. Beweise wie Nachricht, Absenderadresse, Linkziel und Zeitpunkt sollten erhalten bleiben, damit Administratoren den Angriff nachvollziehen und weitere Empfänger warnen können.

Schutzmaßnahmen im Unternehmen

Wirksamer Schutz verbindet technische Kontrollen mit klaren Prozessen. Filter allein erfassen nicht jede personalisierte Nachricht. Mitarbeiter müssen deshalb wissen, wie sie ungewöhnliche Zahlungsanweisungen, Passwortabfragen und Freigaben über einen zweiten Kommunikationsweg bestätigen.

  • Aktiviere Mehrfaktor-Authentifizierung für E-Mail-, Werbe- und Administrationskonten.
  • Vergib Zugriffsrechte nach Aufgabenbereich und prüfe sie regelmäßig.
  • Lege feste Prüfwege für Zahlungen, Kontowechsel und sensible Datenexporte fest.
  • Schule Mitarbeiter anhand realistischer Beispiele aus ihrem Arbeitsalltag.
  • Überwache Domains, Website-Inhalte, Weiterleitungen und Anzeigen kontinuierlich.
  • Dokumentiere Zuständigkeiten für Meldung, Sperrung, Analyse und Wiederherstellung.

Wenn ein Sicherheitsvorfall Auswirkungen auf Website, SEO-Sichtbarkeit, Anzeigen oder Markenauftritt hat, sollte die technische Bereinigung durch eine strukturierte Prüfung der Marketingkanäle ergänzt werden. Ein technischer SEO-Audit kann dabei indexierte Fremdinhalte, Weiterleitungen und weitere Auffälligkeiten erfassen, ersetzt jedoch keine forensische Sicherheitsanalyse.

Du möchtest den Zustand deiner Domain, Anzeigen und digitalen Markenpräsenz nach technischen Änderungen einordnen lassen?

Kostenloser Potenzialcheck

Häufige Fragen zu Phishing

Kann eine Phishing-Mail schon beim Öffnen gefährlich sein?

Das reine Öffnen einer normalen Textnachricht führt meist noch nicht zum Datendiebstahl. Ein Risiko entsteht vor allem durch angeklickte Links, ausgeführte Anhänge, nachgeladene Inhalte oder ausgenutzte Sicherheitslücken. Verdächtige Nachrichten solltest du trotzdem schließen und melden.

Wie erkenne ich eine echte E-Mail von einer Bank oder Behörde?

Prüfe die vollständige Absenderdomain und öffne das Kundenkonto über eine selbst eingegebene Adresse oder die offizielle App. Vertrauliche Daten, Passwörter und vollständige Sicherheitscodes sollten niemals aufgrund einer unerwarteten Nachricht übermittelt werden.

Was passiert, wenn ich auf einen Phishing-Link geklickt habe?

Ein Klick kann eine gefälschte Login-Seite öffnen, einen Download starten oder Informationen über Browser und Gerät übertragen. Schließe die Seite, lade keine Dateien herunter und melde den Vorgang. Hast du Daten eingegeben, ändere das betroffene Passwort über die echte Website.

Schützt eine Mehrfaktor-Authentifizierung vollständig vor Phishing?

Eine Mehrfaktor-Authentifizierung reduziert das Risiko deutlich, bietet aber keinen vollständigen Schutz. Angreifer können versuchen, auch Freigabecodes abzufragen oder aktive Sitzungen zu übernehmen. Moderne Verfahren mit gerätegebundener Bestätigung bieten einen stärkeren Schutz als einfache SMS-Codes.

Kann Phishing auch über Suchmaschinen erfolgen?

Ja. Betrüger können gefälschte Websites über Anzeigen, manipulierte Seiten oder irreführende Suchergebnisse verbreiten. Nutzer sollten bei Anmeldungen und Zahlungen immer die vollständige Domain prüfen, auch wenn die Seite über Google oder eine KI-Antwort gefunden wurde.

Wo sollte ich eine Phishing-Nachricht melden?

Im Unternehmen sollte die Nachricht an die zuständige IT- oder Sicherheitsstelle weitergeleitet werden, möglichst als Original mit technischen Kopfzeilen. Bei betroffenen Konten solltest du zusätzlich den jeweiligen Anbieter informieren. Zahlungsbezogene Vorfälle gehören außerdem unverzüglich zum Kreditinstitut.


Sie haben noch Fragen?

Kontaktieren Sie uns

Free Account erstellen


Weitere Inhalte