Phishing ohne Geheimnisse

Praxisnahes Sicherheitstraining für alle, die E-Mail, Telefon, Messaging-Apps oder Unternehmenssysteme nutzen.

◎ Ebene: Fundament↻ Juli 2026
01

Was Sie lernen werden

  • Erkennen Sie häufige Anzeichen von Phishing.
  • Absender, Links, Anhänge und QR-Codes überprüfen;
  • Anfragen bezüglich Geld, Daten oder Anmeldung überprüfen;
  • auf unerwartete MFA-Eingabeaufforderungen reagieren;
  • Melden Sie einen Angriff und begrenzen Sie den Schaden nach einem Fehler.
02

Warum Phishing funktioniert

Angreifer versuchen, Benutzer dazu zu bringen, Anmeldeinformationen preiszugeben, eine Anmeldung zu genehmigen, Geld zu überweisen, eine Datei zu öffnen, einen QR-Code zu scannen oder Software zu installieren. KI macht es einfacher, ausgefeilte und personalisierte Nachrichten zu erstellen, sodass perfekte Rechtschreibung kein Beweis für die Authentizität ist.

E-Mail und SMSPhishing und Smishing
Anrufe und VideoVishing und KI-Medien
QR und WebsitesQuishing und gefälschte Anmeldung
Messaging-AppsTeams, Slack und soziale Medien

Quellen: ENISA-Bedrohungslandschaft 2025 Und CERT Polska, Juni 2026.

03

Emotionen werden von Angreifern ausgenutzt

⏱ Dringlichkeit⚠ Angst♛ Autorität✦ Neugier♥ Hilfsbereitschaft⌁ Gelegenheit◐ Geheimhaltung↻ Routine

Druck + Geheimhaltung + eine ungewöhnliche Bitte ist eine besonders starke Warnung.

04

Warnzeichen

Absender

  • Überprüfen Sie die vollständige Adresse, nicht den Anzeigenamen.
  • nach geänderten Buchstaben suchen;
  • bemerken Sie eine plötzliche Änderung im Schreibstil.
anna@company.com
anna@cornpany.com

Nachricht

  • Drohungen, Dringlichkeit oder Geheimhaltung;
  • ein geändertes Bankkonto;
  • Anfragen nach Passwörtern, MFA oder Fernzugriff.

Link

  • Vorschau ohne Klicken;
  • Lesen Sie die reale Domäne von rechts.
  • Ein Vorhängeschloss macht eine Website nicht ehrlich.
microsoft.customer-help.example

Anhang und QR

  • Aktivieren Sie keine Makros oder Bearbeitung;
  • Vorsicht vor ZIP-, HTML- und ausführbaren Dateien;
  • Melden Sie sich nicht über einen unerwarteten QR an.

MINI-HERAUSFORDERUNG

Wie viele rote Fahnen können Sie erkennen?

Aus: CEO <board@sentlvaro-support.example>
Thema: VERTRAULICH – Zahlung innerhalb von 20 Minuten erforderlich

Ich bin in einer Besprechung. Rufen Sie nicht an. Kaufen Sie Geschenkkarten und senden Sie mir die Codes. Dringend.

Enthülle die Antwort

Mindestens sechs: eine ähnliche Domain, Dringlichkeit, Geheimhaltung, eine ungewöhnliche Anfrage, Umgehung des Verfahrens und Blockierung der unabhängigen Überprüfung.

STOP – PRÜFEN – BERICHTEN

01

STOPPEN

Klicken Sie nicht, antworten Sie nicht, scannen Sie nicht den QR-Code und öffnen Sie den Anhang nicht.

02

ÜBERPRÜFEN

Rufen Sie eine bekannte Nummer an, starten Sie eine neue Nachricht oder öffnen Sie die offizielle App. Verwenden Sie niemals die in der verdächtigen Nachricht angegebenen Kontaktdaten.

03

BERICHT

Nutzen Sie die Meldeschaltfläche Ihrer Organisation oder wenden Sie sich an die IT-Abteilung. Halten Sie die Nachricht zur Analyse bereit.

05

Geld, Daten und Identität

Überprüfen Sie unabhängig Änderungen von Bankdaten, dringende Zahlungen, Geschenkkarten, Kryptowährungen, Kundenlisten und jede Anfrage zur Umgehung der Genehmigung. Sprach-, Video- und Schreibstil können mit KI gefälscht werden.

  • Rufen Sie unter einer Nummer zurück, die Sie bereits kennen.
  • das Vier-Augen-Prinzip anwenden;
  • Befolgen Sie die formelle Genehmigung, selbst wenn es sich um eine scheinbare Anfrage einer Führungskraft handelt.
06

Passwörter, Hauptschlüssel und MFA

Verwenden Sie eindeutige Passwörter und einen zugelassenen Passwort-Manager. Geben Sie niemals Anmeldedaten ein, nachdem Sie einer unerwarteten Nachricht gefolgt sind, oder geben Sie einen MFA-Code weiter. Phishing-resistentes FIDO/WebAuthn, wie ein Passkey oder Sicherheitsschlüssel, bietet den stärksten Schutz.

CISA-Leitlinien zu MFA

07

Was wäre, wenn Sie geklickt hätten?

Ich habe nur den Link geöffnet

Schließen Sie die Seite, laden Sie nichts herunter und teilen Sie der IT-Abteilung die Uhrzeit und das Gerät mit.

Ich habe Zugangsdaten oder einen MFA-Code eingegeben

Melden Sie es sofort, ändern Sie das Passwort über die offizielle Website, aktualisieren Sie wiederverwendete Passwörter und melden Sie unbekannte Sitzungen ab.

Ich habe eine Datei geöffnet oder Software installiert

Benutzen Sie das Gerät nicht mehr, sichern Sie Beweise und befolgen Sie die Anweisungen Ihres IT-Teams.

Ich habe Geld überwiesen oder Kartendaten weitergegeben

Kontaktieren Sie umgehend die Bank und Ihre Organisation, sichern Sie Beweise und melden Sie den Verdacht einer Straftat.

Schweigen ist die schlimmste Reaktion. Eine schnelle Meldung kann einen Angriff stoppen. Fehler sollten zu Unterstützung und Lernen führen, nicht zu Schuldzuweisungen.