Phishing: Wie gefälschte Seiten Ihre Daten stehlen

Phishing ist die weltweit häufigste Methode für Cyberangriffe. Verstehen Sie, wie Kriminelle gefälschte Seiten erstellen, die legitimen zum Verwechseln gleichen, um Ihre Zugangsdaten und sensiblen Daten zu stehlen, und lernen Sie, sich wirksam zu schützen.

~95% der Angriffe Hohes Risiko

Was ist Phishing?

Phishing (ein Begriff, abgeleitet von „fishing“, englisch für Angeln) ist eine Betrugsmethode, bei der Kriminelle gefälschte Webseiten, E-Mails oder Nachrichten erstellen, die legitime Einrichtungen nachahmen — Banken, soziale Netzwerke, Streaming-Dienste, Behörden — um Opfer zur Preisgabe von Passwörtern, Bankdaten oder persönlichen Daten zu verleiten.

Der Angreifer „angelt“ nach Zugangsdaten mit überzeugendem Köder: Dringlichkeit („Ihr Konto wird gesperrt“), Angebote („Sie haben einen Preis gewonnen“) oder Angst („jemand hat versucht, auf Ihr Konto zuzugreifen“). Sicherheitsberichten zufolge werden weltweit täglich mehr als 3,4 Milliarden Phishing-E-Mails versendet. Das Internet Crime Complaint Center des FBI führt Phishing durchgehend als die am häufigsten gemeldete Cyberstraftat.

Phishing ist so wirksam, weil es einfach ist. Anders als ausgefeilte Hacking-Techniken, die tiefes Fachwissen erfordern, setzt Phishing vollständig auf die menschliche Psychologie. Eine gut gemachte Phishing-E-Mail kann selbst erfahrene Fachleute täuschen. Der Angreifer muss keine Firewalls durchbrechen oder Software-Schwachstellen ausnutzen — es reicht, dass eine Person auf einen Link klickt und ihre Zugangsdaten eingibt.

Warnung: Phishing beruht nicht auf technischen Schwachstellen. Es nutzt menschliches Vertrauen und Ablenkung aus. Jede Person kann Opfer werden, unabhängig vom technischen Wissen. Selbst Fachleute für Cybersicherheit wurden bereits erfolgreich per Phishing getäuscht.

Häufige Phishing-Beispiele

Phishing-Angriffe passen sich an Kontext und Region an. Zu den häufigsten Arten gehören:

Gefälschte E-Mails oder SMS, die eine Kontosperre, die Notwendigkeit einer Datenaktualisierung oder die Bestätigung von Transaktionen behaupten. Der Link führt zu einer Seite, die der Online-Banking-Website gleicht und auf der das Opfer Benutzername und Passwort eingibt. Diese Seiten bilden oft den gesamten Anmeldevorgang nach, einschließlich Sicherheitsfragen und Eingaben für Einmalpasswörter, und wirken dadurch äußerst überzeugend.

Links in DMs oder Kommentaren, die zu gefälschten Anmeldeseiten für Instagram, Facebook oder WhatsApp führen. Nach der „Anmeldung“ erfasst der Täter die Zugangsdaten und kann das Konto übernehmen. Diese Angriffe kommen oft von bereits kompromittierten Konten von Freunden oder Familie und wirken deshalb auf den ersten Blick vertrauenswürdiger.

Dringende Nachrichten, die Sofortzahlungen verlangen, um etwas zu „entsperren“, gefälschte Jobangebote oder betrügerische Anfragen vom technischen Support. Ziel ist, das Opfer zu einer Überweisung oder zur Preisgabe finanzieller Zugangsdaten zu bewegen. Phishing rund um Kryptowährung hat zugenommen; gefälschte Login-Seiten von Börsen und Betrug bei Wallet-Verbindungen werden immer häufiger.

Anders als Massen-Phishing zielt Spear-Phishing auf bestimmte Personen und nutzt personalisierte Informationen aus sozialen Medien, Datenlecks oder Unternehmenswebsites. Die E-Mail kann Ihren echten Namen, Ihre Berufsbezeichnung, jüngste Käufe oder Kolleginnen und Kollegen nennen. Diese Personalisierung steigert die Erfolgsquote deutlich und ist der wichtigste Angriffsweg gegen Unternehmen und hochwertige Ziele.

So erkennen Sie Phishing

Es gibt klare Anzeichen, die legitime Mitteilungen von Phishing-Versuchen unterscheiden:

  • Verdächtige URL: Prüfen Sie die Adresse genau. Banken und seriöse Unternehmen nutzen offizielle Domains (z. B. bankofamerica.com). Phishing nutzt Varianten wie bankofamerica-secure.com, b4nkofamerica.com oder bankofamerica.xyz. Achten Sie immer auf Tippfehler, zusätzliche Zeichen oder ungewöhnliche Domain-Endungen.
  • Übertriebene Dringlichkeit: „Ihr Konto wird in 24 Stunden gesperrt“ oder „Jetzt bestätigen oder den Zugriff verlieren“ sind Taktiken, die verhindern sollen, dass Sie klar nachdenken und die Quelle prüfen.
  • Grammatik- und Rechtschreibfehler: Viele Betrügereien enthalten grammatische Fehler, ungewöhnliche Formatierung oder holprige Formulierungen, die in professionellen Mitteilungen nicht vorkommen würden.
  • Ungewöhnlicher Absender: E-Mails „Ihrer Bank“, die von @gmail.com-Adressen oder unbekannten Domains kommen. Prüfen Sie die tatsächliche E-Mail-Adresse, nicht nur den Anzeigenamen.
  • Forderung sensibler Daten: Keine seriöse Einrichtung verlangt Ihr vollständiges Passwort, einen Bestätigungscode oder Ihre Sozialversicherungsnummer per E-Mail oder SMS. Niemals.
  • Allgemeine Anreden: „Sehr geehrter Kunde“ oder „Lieber Nutzer“ statt Ihres echten Namens weist oft auf eine Massen-Phishing-Kampagne hin.
Profi-Tipp: Tippen Sie die Website-Adresse immer von Hand in den Browser oder nutzen Sie gespeicherte Lesezeichen. Klicken Sie niemals auf Links aus E-Mails oder Nachrichten, um Banken oder soziale Medien zu öffnen. Fahren Sie mit der Maus über Links, um die tatsächliche Ziel-URL vor dem Klick zu sehen.

Schutzmaßnahmen

Der Schutz vor Phishing erfordert bewusste Gewohnheiten und die richtigen Werkzeuge:

Wesentlich

Zwei-Faktor-Authentifizierung (2FA)

Aktivieren Sie 2FA für alle wichtigen Konten. Selbst wenn jemand Ihr Passwort per Phishing erlangt, kann er sich ohne den zweiten Faktor (Authenticator-App oder physischer Schlüssel) nicht anmelden. Nutzen Sie nach Möglichkeit Authenticator-Apps wie Google Authenticator, Authy oder Microsoft Authenticator statt SMS-basierter 2FA.

Wichtig

Passwort-Manager

Nutzen Sie einen Passwort-Manager. Er füllt Zugangsdaten auf gefälschten Seiten nicht automatisch aus, weil die Domain von der legitimen abweicht — ein wertvolles Warnsignal. Wenn Ihr Passwort-Manager nicht anbietet, Ihre Zugangsdaten einzusetzen, ist die Seite wahrscheinlich nicht das, was sie vorgibt.

Wichtig

Vor dem Klick prüfen

Fahren Sie über Links, um das echte Ziel vor dem Klick zu sehen. Auf Mobilgeräten halten Sie einen Link gedrückt, um die URL vor dem Öffnen anzuzeigen. Prüfen Sie HTTPS und ob die Domain zur erwarteten Website passt.

Goldene Regel: WhatsApp, Banken und soziale Netzwerke verlangen NIEMALS Bestätigungscodes per Nachricht. Wenn jemand danach fragt, ist es Betrug. Ohne Ausnahme. Im Zweifel kontaktieren Sie das Unternehmen direkt über die offizielle Website oder Telefonnummer.