Eine E-Mail kommt scheinbar von einem Kunden, einem Lieferanten oder sogar vom eigenen Geschäftsführer. Der Absender wirkt vertraut und die Nachricht sieht professionell aus.
Dann wird darum gebeten, auf einen Link zu klicken, ein Dokument zu öffnen oder eine Zahlung zu veranlassen.
Genau hier beginnt das Problem.
Phishing gehört zu den häufigsten Methoden, mit denen Angreifer versuchen, Zugangsdaten zu stehlen oder Schadsoftware in Unternehmen einzuschleusen.
Was ist Phishing überhaupt?
Beim Phishing versuchen Angreifer, sich als vertrauenswürdige Person oder Organisation auszugeben.
Ziel ist meistens, den Empfänger zu einer bestimmten Handlung zu bewegen.
Zum Beispiel:
- Zugangsdaten eingeben
- auf einen Link klicken
- einen Anhang öffnen
- eine Zahlung durchführen
- vertrauliche Informationen weitergeben
Die Nachrichten werden dabei immer professioneller. Rechtschreibfehler und offensichtlich schlechte Übersetzungen sind längst nicht mehr die einzigen Warnzeichen.
Warum Phishing für Unternehmen besonders gefährlich ist
Ein privates E-Mail-Konto ist ärgerlich, wenn es übernommen wird. In einem Unternehmen können die Folgen deutlich größer sein.
Über ein kompromittiertes Benutzerkonto können Angreifer möglicherweise auf E-Mails, Dateien, Kontakte oder andere Unternehmensdaten zugreifen.
Noch problematischer wird es, wenn das betroffene Konto über weitere Berechtigungen verfügt.
Ein erfolgreicher Angriff auf einen einzigen Mitarbeiter kann dadurch zum Ausgangspunkt für weitere Angriffe werden.
Diese Warnzeichen sollten Mitarbeiter kennen
Es gibt einige typische Merkmale, bei denen man genauer hinschauen sollte.
Ungewöhnliche Aufforderungen
Eine Nachricht fordert plötzlich dazu auf, eine Zahlung durchzuführen, ein Passwort zu ändern oder eine Datei zu öffnen.
Zeitdruck
Formulierungen wie „sofort“, „letzte Warnung“ oder „innerhalb der nächsten Stunde“ sollen den Empfänger unter Druck setzen.
Verdächtige Links
Der angezeigte Text eines Links kann vertrauenswürdig aussehen, während die tatsächliche Zieladresse zu einer fremden Webseite führt.
Ungewöhnliche Anhänge
Besonders bei unerwarteten Anhängen sollte man vorsichtig sein.
Absender genau prüfen
Ein Name allein sagt wenig aus. Entscheidend ist die tatsächliche E-Mail-Adresse.
Eine Nachricht kann beispielsweise scheinbar vom Geschäftsführer stammen, obwohl die verwendete Adresse nicht zum Unternehmen gehört.
Nicht jede verdächtige E-Mail ist offensichtlich
Moderne Phishing-Mails können optisch sehr überzeugend sein. Logos, Signaturen und bekannte Namen können problemlos kopiert werden.
Deshalb sollte nicht nur auf das Aussehen einer E-Mail vertraut werden.
Wenn eine Nachricht eine ungewöhnliche Handlung verlangt, sollte die Information über einen zweiten Kommunikationsweg überprüft werden.
Soll beispielsweise kurzfristig eine größere Rechnung bezahlt werden, kann ein kurzer Anruf beim vermeintlichen Auftraggeber sinnvoller sein, als einfach auf den Link in der E-Mail zu klicken.
Technische Maßnahmen helfen zusätzlich
Mitarbeiterschulungen sind wichtig, aber sie sollten nicht die einzige Schutzmaßnahme sein.
Unternehmen sollten zusätzlich technische Sicherheitsmaßnahmen einsetzen.
Dazu gehören beispielsweise:
- Spam- und Phishing-Schutz
- Mehrfaktor-Authentifizierung
- sichere Passwortrichtlinien
- aktuelle Systeme und Anwendungen
- Schutz vor Schadsoftware
- regelmäßige Backups
- Überwachung sicherheitsrelevanter Ereignisse
Gerade die Mehrfaktor-Authentifizierung kann einen wichtigen zusätzlichen Schutz bieten. Selbst wenn ein Passwort durch einen Phishing-Angriff gestohlen wurde, reicht dieses allein dann nicht unbedingt für eine Anmeldung aus.
Fazit
Phishing ist kein Problem, das ausschließlich große Unternehmen betrifft. Gerade kleinere Unternehmen sind attraktive Ziele, weil häufig weniger Ressourcen für IT-Sicherheit zur Verfügung stehen.
Technische Schutzmaßnahmen und gut informierte Mitarbeiter sollten deshalb zusammenarbeiten.
Denn eine Sicherheitslösung kann vieles verhindern. Sie ersetzt aber nicht die Aufmerksamkeit der Menschen, die täglich mit E-Mails und Unternehmensdaten arbeiten.


Schreibe einen Kommentar