IT-Sicherheit

Neue Phishing-Maschen: QR-Codes, Deepfake-Anrufe, MFA-Müdigkeit

Die Mail mit den Tippfehlern ist Vergangenheit. Welche Maschen heute durchkommen, warum sie funktionieren und was im Betrieb dagegen hilft.

Phishing hat sich professionalisiert. Die Mail in holprigem Deutsch mit dem falschen Logo gibt es noch, aber sie ist nicht mehr das Problem. Das Problem sind Nachrichten, die fehlerfrei sind, zum Vorgang passen und über Wege kommen, auf die Filter und Mitarbeiter nicht eingestellt sind. Die Grundregeln aus Phishing erkennen gelten weiter. Einige der alten Erkennungsmerkmale taugen aber nicht mehr, und ein paar neue Maschen muss man kennen.

Die Mail ohne Fehler

Sprachmodelle schreiben in Sekunden eine Mail, die klingt wie Ihr Lieferant, mit korrekter Anrede, passendem Fachvokabular und einem Bezug auf das letzte Projekt, das auf Ihrer Website steht. Noch wirksamer wird es, wenn der Angreifer vorher das Postfach eines Geschäftspartners übernommen hat: Dann antwortet er mitten in einem echten Mailverlauf, mit echter Historie darunter, und schickt die Rechnung mit der geänderten Bankverbindung. Daran ist nichts mehr falsch geschrieben.

Was bleibt, ist der Inhalt: die Bitte, vom üblichen Weg abzuweichen. Neue Kontonummer, anderes Zahlungsziel, ein Link zu einem „Dokument", das man sich bisher nie über diesen Weg geholt hat. Auf diese Abweichung kommt es an, nicht auf die Rechtschreibung.

Quishing: der QR-Code in der Mail

Statt eines Links steht ein QR-Code in der Nachricht. Angeblich für ein Dokument, eine Paketbenachrichtigung, die Neueinrichtung der Zwei-Faktor-Anmeldung oder eine offene Parkgebühr. Die Masche funktioniert aus drei Gründen: Mailfilter lesen Bilder schlecht, der Scan passiert mit dem privaten Handy außerhalb aller Schutzmaßnahmen der Firma, und auf dem kleinen Display prüft niemand die Adresse, die sich öffnet. Dieselbe Technik klebt inzwischen als Aufkleber auf Parkautomaten und Ladesäulen.

Die Regel dazu ist einfach: Ein QR-Code in einer Mail ist genauso zu behandeln wie ein Link, also mit Misstrauen, und nach einem Scan gibt man nirgends Zugangsdaten ein.

Der Anruf mit der Stimme des Chefs

Aus wenigen Sekunden Tonmaterial, etwa einem Vortrag, einem Video von der Firmenwebsite oder einer Mailbox-Ansage, lässt sich heute eine Stimme nachbilden, die am Telefon überzeugt. In der Praxis wird das mit dem klassischen CEO-Betrug kombiniert: Erst kommt eine Mail, die eine eilige Überweisung ankündigt, dann der Anruf, der sie bestätigt. Es gab auch schon Videokonferenzen, in denen außer dem Opfer niemand echt war.

Rückruf über die bekannte Nummer, nie über die aus der Mail oder dem Anruf
Vier Augen bei Zahlungen und bei jeder Änderung von Bankverbindungen
Ein vereinbartes Wort, das in echten Eilfällen fällt und das kein Angreifer kennt
Eine Kultur, in der Nachfragen beim Chef erlaubt ist und nicht als Misstrauen gilt

Der letzte Punkt ist kein weicher Faktor. Angreifer setzen genau auf die Scheu, der Geschäftsführung zu widersprechen. Wo die Regel „bei Geld wird immer zurückgerufen, auch beim Chef" ausgesprochen und vorgelebt wird, läuft der Anruf ins Leere.

MFA-Müdigkeit und der falsche Helpdesk

Wer ein Passwort erbeutet hat, scheitert heute meist am zweiten Faktor. Also wird der zweite Faktor selbst angegriffen. Bei der sogenannten MFA-Fatigue löst der Angreifer immer wieder Anmeldeanfragen aus, gern nachts, bis der genervte Mitarbeiter irgendwann „Genehmigen" tippt, um Ruhe zu haben. Eine Variante davon ist der Anruf vom angeblichen IT-Support, der freundlich bittet, die gerade erscheinende Anfrage zu bestätigen. Und die dritte Variante dreht den Spieß um: Der Angreifer ruft beim echten Helpdesk an, gibt sich als Mitarbeiter mit neuem Handy aus und lässt sich den zweiten Faktor zurücksetzen.

Dagegen helfen Einstellungen und Abläufe: Nummernabgleich in der Authenticator-App, sodass man beim Bestätigen eine Zahl vom Anmeldebildschirm eingeben muss, die der Angreifer nicht sieht. Eine Begrenzung der Anfragen. Und ein fester Identitätsnachweis am Helpdesk, bevor irgendjemand einen Faktor zurücksetzt. Am wirksamsten ist der Umstieg auf Verfahren, die sich gar nicht abfischen lassen, wie unter Passkeys beschrieben.

Was sich nicht geändert hat

Die Angreifer haben bessere Werkzeuge, aber dieselben Ziele: Zugangsdaten, Geld, einen Fuß in der Tür. Deshalb wirken die alten Grundsätze weiter. Zugangsdaten gibt man nie nach einem Link, einem Scan oder einem Anruf ein. Bei Geld und Stammdaten gilt der Rückruf. Wer geklickt hat, meldet es sofort und ohne Angst vor Vorwürfen, denn die ersten Minuten entscheiden. Und die Technik muss den Klick verzeihen können: MFA, die nicht umgangen werden kann, sparsame Rechte, ein Backup außer Reichweite.

Wie wir Ihr Team darauf vorbereiten

Unsere Phishing-Simulationen üben genau diese Maschen: die fehlerfreie Mail, den QR-Code, die nachgestellte MFA-Anfrage, auf Wunsch auch das Anruf-Szenario. Nicht, um jemanden vorzuführen, sondern damit der Reflex im echten Fall sitzt. Technisch stellen wir die Anmeldung in Microsoft 365 so ein, dass die beschriebenen Tricks ins Leere laufen. Ob Ihre Umgebung heute dagegen gewappnet ist, zeigt der Microsoft-365-Sicherheitscheck.

Passt das zu einer Frage, die Sie gerade im Unternehmen beschäftigt?

Zu den Phishing-Simulationen ↗
Können wir helfen?