Dark Mode Light Mode

Nach Hackerangriff in Berlin: Warum eine einzige falsche Mail zum Sicherheitsrisiko werden kann

TheDigitalArtist (CC0), Pixabay

Cyberangriffe wirken von außen häufig hochkomplex.

Die Vorstellung liegt nahe, dass Hacker zunächst komplizierte technische Schutzmechanismen überwinden müssen, um in ein Unternehmens- oder Behördennetzwerk einzudringen.

Doch Angreifer können einen anderen Weg wählen: Sie versuchen, einen Menschen dazu zu bringen, ihnen selbst die Tür zu öffnen.

Genau darin liegt die Gefahr sogenannter Phishing- und Social-Engineering-Angriffe.

Der Mensch als Angriffspunkt

IT-Sicherheitsexperte Philipp Kalweit bezeichnet im NDR-Beitrag den Menschen als größte Schwachstelle.

Das bedeutet nicht, dass technische Sicherheitsmaßnahmen unwichtig wären. Vielmehr können Angreifer versuchen, diese Schutzmechanismen zu umgehen, indem sie gezielt Beschäftigte oder Privatpersonen täuschen.

Eine Nachricht kann beispielsweise den Eindruck erwecken, von einem Kollegen, einer Bank, einem Paketdienst, einem Vorgesetzten oder einem bekannten Online-Dienst zu stammen.

Der Empfänger soll anschließend auf einen Link klicken oder eine Datei öffnen.

Was wie eine alltägliche Handlung aussieht, kann zum Ausgangspunkt eines Cyberangriffs werden.

Warum Links in E-Mails so gefährlich sein können

Ein Link muss nicht zu der Internetseite führen, die der sichtbare Text vermuten lässt.

Angreifer können Nutzer auf täuschend echt gestaltete Webseiten leiten.

Dort sollen anschließend beispielsweise Zugangsdaten eingegeben werden.

Wer Benutzername und Passwort auf einer solchen Seite eingibt, übermittelt diese Informationen unter Umständen unmittelbar an die Täter.

Besonders gefährlich wird es, wenn die erbeuteten Zugangsdaten Zugang zu einem geschäftlichen E-Mail-Konto, einem internen System oder einem Administrationskonto ermöglichen.

Ein zunächst unscheinbarer Phishing-Vorgang kann dadurch erheblich größere Folgen entwickeln.

Zeitdruck ist ein wichtiges Warnsignal

Viele betrügerische Nachrichten arbeiten mit psychologischem Druck.

„Ihr Konto wird gesperrt.“

„Bestätigen Sie Ihre Daten innerhalb von 24 Stunden.“

„Offene Rechnung – sofort bezahlen.“

„Dringende Nachricht der Geschäftsführung.“

Solche Formulierungen sollen verhindern, dass der Empfänger die Nachricht in Ruhe überprüft.

Das Prinzip ist einfach: Wer unter Zeitdruck handelt, kontrolliert Absender, Internetadresse und Inhalt möglicherweise weniger sorgfältig.

Gerade deshalb sollte ungewöhnliche Dringlichkeit eher Anlass für zusätzliche Kontrolle als für besonders schnelles Klicken sein.

Eine bekannte Absenderadresse ist keine Garantie

Auch eine scheinbar vertraute Nachricht muss nicht zwangsläufig echt sein.

Einerseits können Absenderangaben manipuliert werden. Andererseits können tatsächlich existierende E-Mail-Konten zuvor kompromittiert worden sein.

Dann kann eine betrügerische Nachricht möglicherweise sogar aus einem echten Account eines Kollegen oder Geschäftspartners stammen.

Das macht solche Angriffe besonders schwierig zu erkennen.

Eine Nachricht kann sprachlich plausibel aussehen, einen bekannten Absender tragen und sich auf tatsächliche Geschäftsbeziehungen beziehen – und trotzdem gefährlich sein.

Besonders gefährlich sind gestohlene Zugangsdaten

Ein erfolgreich erbeutetes Passwort ist für Angreifer häufig nur der Anfang.

Wird dasselbe Passwort für mehrere Dienste verwendet, können Täter versuchen, damit auch auf weitere Konten zuzugreifen.

Besonders problematisch wird dies, wenn ein kompromittiertes Konto wiederum Zugriff auf interne Informationen ermöglicht.

Aus einem einzelnen Zugang können sich so weitere Angriffsmöglichkeiten ergeben.

Deshalb gehören unterschiedliche Passwörter für unterschiedliche Dienste und zusätzliche Anmeldeverfahren wie Mehr-Faktor-Authentifizierung zu den wichtigen Schutzmechanismen.

Selbst ein gestohlenes Passwort reicht dann nicht zwangsläufig für eine erfolgreiche Anmeldung.

Anhänge können ebenfalls zur Gefahr werden

Nicht nur Links sind kritisch.

Auch Dateianhänge können Bestandteil eines Angriffs sein.

Eine vermeintliche Rechnung, Bewerbung oder Lieferbestätigung kann so gestaltet sein, dass der Empfänger eine Datei öffnet und anschließend weitere Schritte ausführt.

Deshalb gilt auch hier: Unerwartete Anhänge sollten nicht allein deshalb geöffnet werden, weil Betreff und Absender auf den ersten Blick plausibel wirken.

Im Zweifel ist eine Überprüfung über einen zweiten Kommunikationsweg sinnvoll – beispielsweise durch einen Anruf beim vermeintlichen Absender über eine bereits bekannte Telefonnummer.

Unternehmen stehen vor einem besonderen Problem

Für Unternehmen und Behörden ist der Faktor Mensch besonders relevant.

Je größer eine Organisation ist, desto mehr mögliche Angriffspunkte existieren.

Beschäftigte erhalten täglich Rechnungen, Bewerbungen, Terminabsprachen, Kundenanfragen und Dokumente.

Angreifer müssen deshalb nicht zwangsläufig die technische Infrastruktur direkt überwinden. Sie können versuchen, eine einzelne Person innerhalb der Organisation zu täuschen.

Daraus folgt eine wichtige Konsequenz: IT-Sicherheit ist nicht ausschließlich Aufgabe der IT-Abteilung.

Auch Schulungen, klare Meldewege und eine Unternehmenskultur, in der verdächtige Nachrichten ohne Angst vor Vorwürfen gemeldet werden können, gehören zum Sicherheitskonzept.

KI kann Täuschungsversuche glaubwürdiger machen

Eine zusätzliche Herausforderung entsteht durch generative künstliche Intelligenz.

Klassische Phishing-Mails waren früher häufig an schlechtem Deutsch, merkwürdigen Formulierungen oder zahlreichen Rechtschreibfehlern zu erkennen.

Auf solche Merkmale allein sollte man sich heute nicht mehr verlassen.

Mit modernen Werkzeugen lassen sich sprachlich überzeugende Nachrichten schnell erstellen und an bestimmte Situationen anpassen.

Eine fehlerfrei formulierte E-Mail ist deshalb keineswegs automatisch eine seriöse E-Mail.

Was nach einem falschen Klick wichtig ist

Auch ein versehentlicher Klick bedeutet nicht automatisch, dass ein gesamtes Netzwerk kompromittiert wurde.

Entscheidend ist, was anschließend passiert ist.

Wurden Zugangsdaten auf einer verdächtigen Seite eingegeben, sollte das betroffene Passwort unverzüglich über den offiziellen Zugang des Dienstes geändert werden. Wurde ein berufliches Konto betroffen, sollte außerdem die zuständige IT- oder Sicherheitsstelle schnell informiert werden.

Bei verdächtigen Downloads oder geöffneten Dateien ist ebenfalls eine schnelle Meldung wichtig.

Gerade in Unternehmen kann der Versuch, einen eigenen Fehler zu verbergen, wesentlich gefährlicher sein als der ursprüngliche Klick.

Je früher die IT-Abteilung von einem möglichen Vorfall erfährt, desto schneller kann sie prüfen, ob weitere Maßnahmen erforderlich sind.

Nicht jeder Cyberangriff beginnt mit einer Phishing-Mail

Bei der Einordnung ist allerdings Vorsicht geboten.

Aus der allgemeinen Warnung vor Links in E-Mails folgt nicht automatisch, dass auch der konkrete Hackerangriff in Berlin auf diese Weise begonnen hat.

Cyberangriffe können sehr unterschiedliche Ursachen und Einfallstore haben – beispielsweise kompromittierte Zugangsdaten, Sicherheitslücken in Software oder fehlerhaft konfigurierte Systeme.

Ohne gesicherte Erkenntnisse zum konkreten Angriff wäre es daher falsch, Phishing als Ursache des Berliner Vorfalls darzustellen.

Der Angriff liefert vielmehr den aktuellen Anlass, grundsätzlich über die Risiken zu sprechen.

 

Kommentar hinzufügen Kommentar hinzufügen

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Previous Post

USA verschärfen Reisehinweise für Golfregion – Sorge vor weiterer Eskalation im Jemen-Konflikt

Next Post

KMW Windpark Eifel schreibt Verlust – Eigenkapital steigt trotzdem auf 2,35 Millionen Euro