sentivaro
Startseite · 0%
Allgemeines – Die Vorgehensweise des Unternehmens hat immer Vorrang.
Phishing ohne zu raten

Suchen Sie nicht nach Fehlern. Treffen Sie gute Entscheidungen.

Nach dieser Schulung erkennen Sie einen Betrugsversuch in E-Mail, SMS, Instant Messenger und Telefongespräch – und wenn etwas schiefgeht, wissen Sie in den ersten Minuten, was zu tun ist.

Stufe: 17 LektionenBestehensgrenze: 10/12 (83 %)

Eine Regel für den Anfang

Der Angreifer muss keine perfekte Nachricht erstellen. Es genügt ein Moment der Eile, Routine oder Neugier. Ihr Job ist es nicht, Detektiv zu werden. Sie müssen die Maschine unterbrechen und die Anfrage über einen sicheren Kanal prüfen.

01 · Mechanismus

Erstens: Druck. Dann klicken Sie.

Phishing ist kein Rechtschreibtest. Eine gute Betrugsnachricht kann fehlerfrei aussehen, den Kontext des Unternehmens kennen und von einem kompromittierten, echten Konto stammen.

Eile

„Bis 14:00 Uhr“, „das Konto wird geschlossen“, „der Präsident wartet“.

Behörde

Der Chef, die Bank, die Personalabteilung, der Administrator oder ein bekannter Auftragnehmer.

Emotion

Angst, Gelegenheit, Neugier, jemandem helfen oder Ärger vermeiden wollen.

Eine Frage, die der Vernunft Raum gibt

„Versucht diese Nachricht mich dazu zu bringen, schneller zu handeln, als ich es normalerweise tun würde?“

Auf dem Messenger erscheint eine Nachricht des Direktors: „Ich bin in einer Besprechung. Kaufen Sie dringend fünf Geschenkkarten und schicken Sie mir die Codes. Ich gebe sie zurück, wenn ich zurückkomme.“ Was machst du?

02 · Anatomie einer Nachricht

Der Absendername ist Etikett, kein Beweis.

Nachricht
ES
IT-Unterstützung
<Benachrichtigungen@sentlvaro-support.example>
Der E-Mail-Zugriff läuft ab – bestätigen Sie Ihr Konto
Guten Morgen,

Wir haben ein Synchronisierungsproblem festgestellt. Um den Zugriff aufrechtzuerhalten, bestätigen Sie bitte Ihr Konto innerhalb von 30 Minuten.

Zugriff aufrechterhalten
Link: https://konto-firmowe.secure-check.example/Login
1
Vollständige Adresse erweitern

Der Buchstabe „l“ statt „i“, der Vermerk „support“ oder der Klarname vor einer fremden Domain sollen bekannt vorkommen.

2
Überprüfen Sie die richtige Domäne

In der Anrede zählt der Teil unmittelbar vor der Endung, z.B. example.com. Das Vorhängeschloss bedeutet Verschlüsselung, nicht die Integrität der Website.

3
Vertrauen Sie nicht nur dem Kontext

Rechnungsnummer, Name des Chefs und Firmenfußzeile können aus früherer Korrespondenz stammen.

4
Betreten Sie Ihren eigenen Weg

Öffnen Sie statt eines Links eine bekannte App, ein Lesezeichen oder eine manuell eingegebene Adresse.

Der Link zeigt „portal.sentivaro.com.bezpieczny-dostep.example“. Zu welcher Domäne führt es?

03 · Mehr als E-Mail

Die gleiche Manipulation. Ein weiterer Bildschirm.

💬

SMS und Instant Messenger

Die Kurzform verbirgt die Details. Eine unbekannte Nummer verwendet möglicherweise den Namen eines Vorgesetzten und ein Foto aus dem Internet.

Telefon

Die Nummer auf dem Bildschirm kann gefälscht sein. Eine echte IT-Abteilung benötigt weder Ihr Passwort noch Ihren MFA-Code.

QR-Code

QR ist ein Link, der erst sichtbar ist, wenn er gescannt wird. Auch das Plakat im Büro kann geändert werden.

„Es kam vom Konto meines Freundes“

Möglicherweise wurde das Konto Ihres Freundes übernommen. Beurteilen Sie eine ungewöhnliche Anfrage anhand der Aktion, zu der sie führt – nicht nur anhand der Person auf dem Bildschirm.

„IT-Service“ ruft. Der Anrufer kennt Ihren Namen und bittet Sie, den Code aus der Anwendung auszulesen, um „den Angriff zu stoppen“.

04 · Dateien, Protokollierung und MFA

Ein unerwartetes Dokument ist keine Verpflichtung.

Die häufigste Abfolge von Ereignissen

Die Nachricht verspricht ein Dokument → ein HTML-Anhang oder Link öffnet eine Anmeldeseite → die Seite erfasst das Passwort → der Betrüger bittet um MFA-Genehmigung oder nutzt eine gekaperte Sitzung.

Archive und ausführbare Dateien

.zip, .7z, .js, .exe, .iso und doppelte Verlängerungen erfordern besondere Sorgfalt. Versuchen Sie nicht, sie selbst zu „überprüfen“.

HTML-Anhang

Es kann wie ein Formular oder ein Anmeldebildschirm aussehen. Nur weil eine Datei in einem Browser geöffnet wird, ist sie nicht sicher.

Anfrage zur Aktivierung von Makros

Bei einem Dokument, in dem die „Einbeziehung von Inhalten“ gefordert wird, sollte der Prozess gestoppt und zur Überprüfung weitergeleitet werden.

Unerwartete MFA

Lehnen Sie die Anfrage ab. Genehmigen Sie nicht, nur um auf der sicheren Seite zu sein. Melden Sie eine Reihe von Benachrichtigungen als mögliche Passwortkompromittierung.

Sichere Verknüpfung: Wenn sich die Nachricht auf ein Dokument in einem bekannten Dienst bezieht, öffnen Sie diesen Dienst über eine gespeicherte Registerkarte. Sollte das Dokument tatsächlich auf Sie warten, finden Sie es nach dem Login.

Sie erwarten eine Rechnung von einem Lieferanten, diese kommt jedoch als „Rechnung_07.pdf.exe“. Was machst du?

05 · Unternehmen und Geld

Das teuerste Phishing Ich brauche keinen Link.

Bei Business Email Compromise gibt sich der Betrüger als Auftragnehmer oder Entscheidungsträger aus. Zweck ist die Übertragung, Änderung des Accounts, Offenlegung von Daten oder Umgehung des Verfahrens.

Korrespondenz · Antwort
AK
Anna Kowalska – Orion-Lieferungen
<anna@orlon-dostawy.example>
Betreff: FV/2026/071 – neuer Gesetzentwurf
Bitte verwenden Sie wie vereinbart die neue Kontonummer aus der beigefügten Rechnung. Das alte Konto wird heute geschlossen, daher muss die Zahlung vor 15:00 Uhr erfolgen.
Zahlungsänderung = Steuerung über einen zweiten Kanal

Rufen Sie die zuvor im System oder Vertrag hinterlegte Nummer an. Verwenden Sie nicht die in der verdächtigen Nachricht angegebene Nummer.

Das Verfahren schützt Sie auch vor einem echten Chef in Eile

Umgehen Sie nicht Akzeptanz, Grenzen oder die Zwei-Augen-Regel. Arbeitsdruck ist keine Ausnahme.

Echter Maßstab

In einem vom US-Justizministerium aufgedeckten Fall führten gefälschte E-Mails, Rechnungen und Dokumente dazu, dass zwei große Technologieunternehmen Überweisungen in Höhe von mehr als 100 Millionen US-Dollar tätigten. Dabei handelte es sich nicht um einen „naiven Benutzer“, sondern um eine überzeugende Nachahmung eines normalen Geschäftsprozesses.

Ein regelmäßiger Mitwirkender in einem bestehenden Thread reicht ein neues Bankkonto ein. Die Nachricht scheint korrekt zu sein.

06 · Aus dem Leben

Der Angriff funktioniert, wenn er passt gewöhnlicher Tag.

Gefälschtes E-Steueramt

CERT Polska beschrieb eine Kampagne aus dem Jahr 2025, bei der die E-Mail eine HTML-Datei enthielt. Beim Öffnen wurde ein gefälschter E-Mail-Anmeldebildschirm angezeigt. Lektion: Ein offizielles Thema und ein bekannter Bildschirm bestätigen nicht die Authentizität.

„Scannen“ und „Dokumente zur Unterschrift“

In anderen von CERT Polska beobachteten Kampagnen führten einfache Office-Themen zu Archiven und schädlichen Dateien. Lektion: Ein routinemäßiger Dokumentname kann effektiver sein als ein sensationelles Versprechen.

Millionen durch geänderte Anweisungen

Im Jahr 2024 beschrieben amerikanische Behörden ein Unternehmen, das etwa 5,4 Millionen US-Dollar verschickte, nachdem eine Nachricht mit einer Adresse gesendet worden war, die der Adresse des Auftragnehmers zum Verwechseln ähnlich war. Dank der schnellen Berichterstattung konnten die Behörden die Gelder zurückverfolgen und sichern. Lektion: Eine unabhängige Überprüfung spart Geld und eine schnelle Berichterstattung ist von echtem Wert.

Der gemeinsame Nenner

Keiner dieser Angriffe erforderte magische Technologie. Jeder führte eine bekannte Aktion aus: Einloggen, ein Dokument öffnen oder eine Zahlung tätigen. Daher ist Ihre beste Verteidigung ein sicherer Weg, etwas zu tun, und nicht eine Liste „verdächtiger Wörter“.

07 · Reaktion

Stoppen. Überprüfen. Bericht.

1Folgen Sie der Aufforderung nicht
2Versuchen Sie es anders
3Dem Unternehmen melden
4Erzähl mir, was passiert ist
Ich habe gerade geklickt

Schließen Sie die Seite, geben Sie nichts ein und melden Sie den Link sofort. Das Klicken an sich bedeutet kein Scheitern – Stille erschwert die Reaktion.

Ich habe mein Passwort oder meinen Code eingegeben

Kontaktieren Sie sofort IT/SOC über einen bekannten Kanal. Ändern Sie Ihr Passwort auf einem sicheren Weg gemäß den Anweisungen des Unternehmens. keine weiteren MFAs genehmigen.

Ich habe die Datei geöffnet

Hören Sie auf zu arbeiten und rufen Sie den Support an. Entfernen Sie keine Spuren und versuchen Sie nicht, den Computer selbst zu „reinigen“. Trennen Sie das Netzwerk gemäß den Anweisungen des Unternehmens.

Ich habe eine Zahlung angeordnet

Rufen Sie entsprechend dem Vorfallplan sofort Ihren Vorgesetzten, Ihr Finanz-, Bank- und Sicherheitsteam an. Minuten können den Unterschied zwischen der Rückerstattung Ihres Geldes ausmachen.

Das Unternehmen braucht einen schnellen Bericht, keinen Schuldbericht. Eine gute Sicherheitskultur bringt den Mitarbeiter nicht in Verlegenheit. Durch die Meldung können Sie andere warnen, die Domain sperren und die Folgen begrenzen.

Sie haben auf der Website über den Link Ihr Passwort eingegeben und nach einer Weile ist Ihnen eine fremde Domain aufgefallen. Was ist die erste richtige Entscheidung?

Abschlussprüfung

12 Entscheidungen. Keine Tricks.

Zum Bestehen: mindestens 10/12 Antworten und alle vier kritischen Fragen. Nach der Prüfung werden Ihnen Erläuterungen angezeigt.

Ihr Ergebnis

Wir prüfen die Antworten

Bestätigung der Fertigstellung

Phishing ohne zu raten

Der Teilnehmer absolvierte die Schulung und zeigte Kenntnisse über die Grundprinzipien der Erkennung, Verifizierung und Meldung von Phishing-Versuchen.

Dies ist eine Bestätigung der im Training gezeigten Kompetenz und keine Garantie für die Widerstandsfähigkeit gegenüber künftigen Angriffen.