Threat

Phishing

Phishing ist ein Angriff, der gefälschte E-Mails und Nachrichten nutzt, um Personen zu einer Handlung zu verleiten.

Phishing ist der Versuch, Personen mit gefälschten Nachrichten zu einem Klick, einer Eingabe oder einer Zahlung zu bringen. Es ist einer der häufigsten Einstiegspunkte für Angriffe auf Organisationen.

So funktioniert es

Die Angreifer geben sich als bekannte Absender aus, etwa als Microsoft, Post, Bank oder eigene IT. Die Nachricht enthält einen Link zu einer gefälschten Anmeldeseite oder einen Anhang mit Schadsoftware. Moderne Angriffe umgehen auch MFA, indem sie die Anmeldung in Echtzeit an den echten Dienst weiterleiten. Neben E-Mail kommen SMS, Teams-Nachrichten, QR-Codes und Telefonanrufe zum Einsatz.

Ein Beispiel aus der Praxis: Eine Mitarbeiterin erhält eine E-Mail zu einem angeblich geteilten Dokument. Sie gibt ihr Passwort und den MFA-Code ein. Minuten später meldet sich jemand aus dem Ausland mit ihrem Konto an und legt eine Weiterleitungsregel an. Das SOC erkennt die Kombination, widerruft die Sitzungen, entfernt die Weiterleitungsregel und setzt das Konto zurück.

Worauf Sie achten sollten

  • Machen Sie das Melden einfach. Ein Knopf im Mailprogramm und eine schnelle Rückmeldung erhöhen die Melderate.
  • Setzen Sie MFA ein, die gegen Phishing resistent ist, zum Beispiel Passkeys oder FIDO2-Schlüssel.
  • Überwachen Sie Anmeldungen und neue Postfachregeln nach einem Klick.
  • Schulen Sie ohne Beschämung. Wer Angst vor Strafe hat, meldet einen Klick nicht.

Messen und verbessern

Simulationen zeigen, wie viele Personen klicken und wie viele melden. Die Melderate ist dabei wichtiger als die Klickrate. Eine hohe Melderate bedeutet, dass das SOC einen Angriff früh erfährt, auch wenn jemand geklickt hat.

Typische Fehler

Viele Programme bestehen aus einer jährlichen Schulung und einer Simulation. Das reicht nicht, weil sich die Köder laufend verändern. Kurze, regelmässige Übungen wirken besser. Ein zweiter Fehler ist ein fehlender Ablauf nach einer Meldung, sodass gemeldete E-Mails in anderen Postfächern bleiben.

So setzen wir es um

Gemeldete Phishing-E-Mails untersuchen wir im SOC, kompromittierte Konten sperren wir innerhalb des vereinbarten Mandats. Schulungen bieten wir als Security Service «Security Awareness» an.