Phishing
Phishing ist ein Social-Engineering-Angriff, bei dem versucht wird, Opfer dazu zu bringen, persönliche, finanzielle oder sicherheitsbezogene Informationen preiszugeben. Ein Phishing-Versuch besteht aus einer E-Mail, die scheinbar von einem Unternehmen (wie Microsoft, PayPal oder einem Bankinstitut) stammt und das Opfer auffordert, persönliche Informationen auf der Website des Unternehmens zu aktualisieren oder zu bestätigen. Ein Link in der E-Mail leitet das Opfer jedoch tatsächlich auf eine betrügerische Website weiter, die die echte Website nachahmt. Wenn das Opfer seinen Benutzernamen, sein Passwort, seine Kreditkartennummer oder andere persönliche Informationen in ein Formular auf der Website eingibt, werden diese Informationen an die Betrüger gesendet, die die Website betreiben.
Betrüger können Phishing-Angriffe für mehrere Ziele einsetzen. Oft sind sie auf die Finanzinformationen des Opfers aus, etwa auf die Kreditkartennummer oder die Bankkontodaten. Sie möchten möglicherweise auch das Konto eines Opfers auf einer bestimmten Website übernehmen. Indem sie beispielsweise den E-Mail-Login eines Opfers stehlen, können sie auf dessen Posteingang zugreifen, um weitere persönliche Informationen zu finden oder Nachrichten zu senden, die das Opfer imitieren und andere betrügen. Betrüger können auch versuchen, den Benutzernamen und das Passwort eines Opfers von einer Website zu erhalten, um dieselbe Kombination an anderer Stelle auszuprobieren. Gezielte Phishing-Angriffe, sogenanntes Spear-Phishing, versuchen, bestimmte Mitarbeiter dazu zu bringen, Zugangsdaten zu senden, die Angreifern Zugriff auf das interne Netzwerk eines Unternehmens ermöglichen.
Einen Phishing-Versuch erkennen
Obwohl viele Phishing-E-Mails überzeugend aussehen, gibt es einige typische Anzeichen, auf die Sie achten können. Sie können das Absenderfeld der Nachricht prüfen, um zu sehen, von welcher Domain die E-Mail gesendet wurde. Sie können auch Hyperlinks untersuchen, um zu sehen, wohin sie führen – diese Links ähneln oft der tatsächlichen URL des Unternehmens, enthalten aber eine unauffällige Schreibfehler oder eine irreführende Subdomain (zum Beispiel http://www.microsoft.login-info.com). Links können auch direkt auf eine IP-Adresse statt auf einen Domainnamen verweisen. Der Inhalt der E-Mail kann Rechtschreibfehler und Grammatikfehler enthalten. Außerdem sind solche Nachrichten oft mit einem Gefühl der Dringlichkeit formuliert, damit Sie schnell und ohne nachzudenken handeln.
Wenn Sie Zweifel haben, ob eine E-Mail echt ist, klicken Sie nicht auf Links und geben Sie keine persönlichen Informationen ein. Geben Sie stattdessen die richtige URL der Website direkt ein und melden Sie sich wie gewohnt an, um zu prüfen, ob das System Sie auffordert, Ihre Informationen zu aktualisieren. Außerdem sollten Sie dieselbe Kombination aus Benutzername und Passwort nicht auf mehreren Websites wiederverwenden. Falls Sie Opfer eines Phishing-Angriffs werden, verhindert dies, dass die Betrüger auf andere Konten zugreifen.
Testen Sie Ihr Wissen