Phishing ist eine Form der Cyberkriminalität, bei der Betrüger durch gefälschte Nachrichten oder manipulierte Websites versuchen, an sensible Informationen wie Passwörter zu gelangen. Im Laufe der Zeit haben sich die Vorgehensweisen stark professionalisiert und in verschiedene, hochgradig spezialisierte Angriffsformen aufgeteilt.
E-Mail-basierte Angriffe
E-Mail-Phishing ist die klassische und am weitesten verbreitete Methode. Angreifer versenden massenhaft gefälschte E-Mails, die vorgeben, von vertrauenswürdigen Marken zu stammen, um Empfänger auf manipulierte Websites zu locken.
Beispielsweise erhält ein Nutzer eine E-Mail im Design eines Online-Bezahldienstes mit der Warnung, sein Konto sei gesperrt, und einem Link, der auf eine gefälschte Login-Seite führt.
Spear-Phishing stellt hingegen einen gezielten Angriff auf eine bestimmte Person dar. Die Täter recherchieren im Vorfeld und nutzen personalisierte Details, um die E-Mail besonders authentisch wirken zu lassen.
Beispielsweise erhält eine Angestellte eine Nachricht von ihrem direkten Vorgesetzten, in der sie mit Namen angesprochen und gebeten wird, eine mit Schadsoftware infizierte Projektdatei zu prüfen.
Whaling ist eine spezielle Form des Spear-Phishings, die sich ausschließlich auf hochrangige Führungskräfte konzentriert, da diese Zugriff auf weitreichende finanzielle Befugnisse haben.
Beispielsweise erhält ein Geschäftsführer eine vermeintlich vertrauliche rechtliche Vorladung, die ihn drängt, sofort seine Zugangsdaten einzugeben, um das Dokument einzusehen.
Clone-Phishing kopiert eine legitime Nachricht, die das Opfer in der Vergangenheit bereits erhalten hat, ersetzt jedoch die darin enthaltenen Links durch bösartige Kopien.
Beispielsweise erhält ein Käufer die exakte Kopie einer echten Versandbestätigung, wobei der Absender behauptet, der vorherige Tracking-Link sei fehlerhaft gewesen, und den manipulierten Ersatz-Link direkt mitliefert.
Telefon- und SMS-basierte Angriffe
Vishing findet über das Telefon oder Sprachnachrichten statt. Betrüger geben sich als Support, Bankangestellte oder Behörden aus, um vertrauliche Daten direkt abzufragen oder das Opfer unter Druck zu setzen.
Beispielsweise ruft ein angeblicher IT-Mitarbeiter an, behauptet, der Computer des Opfers sei von Viren befallen, und verlangt die Installation einer schädlichen Fernwartungssoftware.
Smishing erfolgt über Textnachrichten auf dem Smartphone. Diese Nachrichten spielen oft mit Dringlichkeit und enthalten schädliche Links, die das Opfer antippen soll.
Beispielsweise erhält das Opfer eine SMS von einem vermeintlichen Paketdienst mit der Nachricht, dass eine Sendung festhängt und über den beigefügten Link umgehend eine Zollgebühr bezahlt werden muss.
Technische Netzwerk-Manipulationen
Pharming manipuliert im Hintergrund technische Einstellungen wie den DNS-Cache oder Router-Konfigurationen, um Nutzer automatisch auf betrügerische Websites umzuleiten.
Beispielsweise tippt ein Nutzer die korrekte Webadresse seiner Bank in den Browser ein, wird aber aufgrund von Malware unsichtbar auf eine optisch identische Kopie umgeleitet, die seine Login-Daten stiehlt.
Evil-Twin-Phishing bezeichnet das Aufstellen eines gefälschten WLAN-Zugangspunkts, der exakt denselben Netzwerknamen wie ein legitimes öffentliches Netzwerk trägt.
Beispielsweise eröffnet ein Hacker in einem Café einen Hotspot namens Gast-WLAN, und sobald sich ein Besucher verbindet, muss dieser auf einer gefälschten Vorschaltseite seine E-Mail-Zugangsdaten eingeben, um vermeintlich online gehen zu können.
Social-Media-Betrug
Angler-Phishing ist eine Methode, die gezielt soziale Netzwerke ausnutzt. Betrüger erstellen gefälschte Kundenservice-Profile von bekannten Marken und warten darauf, dass echte Kunden sich öffentlich beschweren.
Beispielsweise beschwert sich ein Nutzer auf einer Plattform über einen verspäteten Flug, woraufhin ein gefälschter Airline-Account hilfsbereit antwortet und einen Link zu einer betrügerischen Website sendet, auf der angeblich eine Rückerstattung beantragt werden kann.