Wikipedia · einfach zusammengefasst · Stand
Phishing
Unter dem Begriff Phishing (Neologismus und Kompositum von „fishing“, engl. für „angeln“ und „phreaking“ für „hacken“) versteht man Täuschungsversuche, …
Inhalt5 Abschnitte
Begriff und Folgen
Phishing bezeichnet Täuschungsversuche in elektronischer Kommunikation. Täter geben sich mithilfe gefälschter Webseiten, E-Mails, Kurznachrichten oder auch telefonisch als vertrauenswürdige Kommunikationspartner aus. Sie wollen Opfer dazu bringen, schädliche Handlungen auszuführen, etwa sich auf einer nachgebauten Website anzumelden und Benutzername, Passwort oder einen zweiten Faktor der Zwei-Faktor-Identifizierung preiszugeben.
Phishing ist eine Form des Social Engineering: Es nutzt die Gutgläubigkeit von Menschen aus. Häufig werden Internetauftritte von Banken oder anderen bekannten Stellen mit denselben Logos, Schriftarten und Layouts nachgeahmt. Eingegebene Zugangsdaten, PINs oder TANs werden an Betrüger weitergeleitet. Mögliche Folgen sind Kontoplünderung, Bestellungen und Weiterverkauf von Waren, Identitätsdiebstahl oder die Installation von Schadsoftware.
Phishing-Nachrichten werden meist per E-Mail oder Instant Messaging verbreitet. Gegenmaßnahmen setzen auf Rechtsprechung, Anwendertraining und technische Hilfsmittel. Der erste dokumentierte Phishing-Versuch fand am 2. Januar 1996 in der Usenet-Newsgroup alt.online-service.america-online statt.
Entwicklung und Angriffsziel
Ähnliche Betrugsversuche gab es schon vor dem Internet am Telefon. Durch kostengünstige IP-Telefonie wurde dieses Vorgehen als Vishing wieder lohnend. Ende der 1990er Jahre forderten Täter etwa ICQ-Nutzer per E-Mail auf, Zugangsdaten in ein Formular einzutragen; anschließend nutzten sie deren Chat-Zugänge unter fremder Identität.
Frühe Angriffe auf Onlinebanking zielten auf Benutzername und Passwort oder PIN und TAN. Mit abgefangener PIN und TAN konnten Täter Überweisungen zulasten des Opfers ausführen. Nachdem Banken ihre TAN-Systeme verbesserten, wurde dieses einfache Abfangen seltener. Heute greifen Schadprogramme, etwa Trojanische Pferde, Daten oft direkt im Kommunikationsweg zwischen Bankkunde und Bank ab. Das ist ein Man-in-the-Middle-Angriff: Die Täter schalten sich zwischen beide Seiten und können auch Daten abfangen, die nie bei der Bank ankommen. Damit ließ sich auch das iTAN-Verfahren mit indizierten Transaktionsnummern überlisten.
Ziele sind Zugangsdaten für Onlinebanking, Online-Bezahlsysteme wie PayPal, Versand- und Auktionshäuser, webbasierte Beratungen, Packstationen oder Singlebörsen. Die Täter können die Identität übernehmen und Vermögens-, Ruf- sowie Aufklärungs- und Wiedergutmachungsschäden verursachen. Zur Schadenshöhe gibt es nur Schätzungen: Laut dem von der NSA korrumpierten IT-Unternehmen RSA gab es 2011 in den USA etwa 280.000 Phishing-Attacken, 37 Prozent mehr als im Vorjahr; pro Angriff erbeuteten Täter im Durchschnitt ungefähr 4.500 Dollar.
Beschaffung, Tarnung und Varianten
Oft beginnt ein Angriff mit einer offiziell wirkenden persönlichen E-Mail oder einer Massenmail. Unpersönliche Anreden wie „Sehr geehrter Kunde“, schlechte Übersetzungen, Rechtschreib- oder Satzfehler, falsche Sprache, unpassende Zeichencodierung und vorgetäuschte Sicherheitsprobleme können Fälschungen erkennbar machen. Nach dem Ausfüllen eines Formulars folgen oft eine Bestätigung oder eine falsche Fehlermeldung, um Misstrauen zu verringern. Absenderadressen lassen sich fälschen. Schadsoftware kann auch allein durch den Besuch einer infizierten Website installiert werden, sogar wenn deren Betreiber die Infektion nicht kennt. Eine Variante verwendet ein Formular direkt in einer HTML-E-Mail.
Zur Verschleierung können HTML-Links sichtbare Originaladressen zeigen, aber tatsächlich auf gefälschte Seiten führen; dies heißt Link-Spoofing. Ähnlich aussehende Zeichen wie „l“, „I“, „1“, „O“ und „0“, Grafiken statt Text sowie gefälschte Absender erschweren die Erkennung. Gefälschte Websites ähneln Originalseiten stark. Internationalisierte Domainnamen und gleich aussehende Buchstaben aus anderen Alphabeten ermöglichen URL-Spoofing und homographische Angriffe. Trojaner können die Hosts-Datei oder die DNS-Konfiguration eines Routers manipulieren, sodass sogar bei korrekt eingegebener Adresse eine Fälschung erscheint. Beim Access-Point-Spoofing kopiert ein Angreifer die Kennung eines vertrauenswürdigen WLAN- oder Mobilfunknetzes.
Spear-Phishing ist gezielt: Empfängerkreis und Inhalt werden aufeinander abgestimmt, beispielsweise durch angebliche Bankmails an Mitglieder lokaler Vereine oder durch interne Angaben in Mails an Firmenmitarbeiter. Daher ist die Trefferquote höher als bei gewöhnlichem Phishing. Whaling richtet sich gegen hohe Führungskräfte; bei persönlicher Information über das Opfer und KI heißt es auch Harpoon Whaling. Pharming beruht auf der Manipulation von DNS-Anfragen von Webbrowsern.
SMS, QR-Codes und typische Fälle
SMiShing verbindet SMS und Phishing. Gefälschte Abobestätigungen, Paketankündigungen, Gewinnmitteilungen oder angebliche Videos locken per Link auf schädliche Seiten. Dort kann Schadsoftware, etwa ein Trojaner, eingeschleust werden. Erfolgreich manipulierte Geräte können SMS an Kontakte weiterverbreiten. Seit Ende 2020 gilt SMiShing in Europa als ernstzunehmende Bedrohung. Die Deutsche Telekom informierte 2021 etwa 30.000 Kunden, von deren Geräten nahezu 100 Millionen SMiShing-SMS versandt worden seien. Netzbetreiber können bei betroffenen Geräten den SMS-Versand vorübergehend deaktivieren.
Anfang 2024 wurde vor einer Variante mit echt aussehenden amtlichen Seiten und Telefonnummern von Geldinstituten oder Behörden gewarnt. Nach Angaben wie IBAN und Telefonnummer ruft ein Scammer als angeblicher Bankmitarbeiter oder Sicherheitsberater an und versucht mithilfe einer Remote-Desktop-Anwendung PINs, TANs oder Passwörter zu erhalten. QR-Code-Phishing, auch Quishing, nutzt nicht unmittelbar lesbare QR-Codes, die auf gefälschte Websites oder schädliche Inhalte verweisen können.
Ein Beispiel von Anfang 2005 war eine Spam-Mail, die angeblich von der Postbank stammte. Sie verlangte auf einer verlinkten Fälschung PIN und zwei noch unbenutzte TANs und leitete Besucher danach zur öffentlichen Postbank-Webadresse weiter. Vor der Präsidentschaftswahl in den Vereinigten Staaten 2016 verschickten später Fancy Bear und Cozy Bear zugeordnete Hacker im März 2016 Google nachahmende Passwortänderungs-Mails an Vertreter der Demokratischen Partei. So wurden unter anderem Daten aus dem Gmail-Konto von John Podesta kopiert und über sieben Monate Informationen aus dem Netzwerk des Wahlkomitees gestohlen.
Schutz und Verantwortung
Wichtig ist: zuerst nachdenken, dann handeln. Unerwartete Nachrichten und Forderungen nach sensiblen Daten sollten misstrauisch machen; die Quelle ist über offizielle Kanäle zu prüfen. Links sollten vor dem Anklicken kontrolliert werden, Anhänge nur bei gesicherter Vertrauenswürdigkeit geöffnet werden. Persönliche oder finanzielle Informationen sollen nicht per E-Mail weitergegeben werden. Regelmäßige Aktualisierungen von Betriebssystem und Sicherheitssoftware sowie Zwei-Faktor-Authentifizierung erhöhen den Schutz. Ein spezieller Hardware-Zweitfaktor kann Phishing nachhaltig verhindern.
HTML und JavaScript im E-Mail-Programm lassen sich deaktivieren; eigene E-Mails sollten mindestens auch als reiner Text versandt werden. Antivirenfilter, E-Mail-Programme und Browser können anhand von Blacklists oder typischen Merkmalen warnen, sind bei neuen Angriffen aber wegen der nötigen Aktualisierung eingeschränkt. EV-SSL-Zertifikate zeigen in Browsern Zertifikats- und Domaininhaber sowie Zertifizierungsstelle an. Unterschiedliche Kennwörter für jede Anwendung begrenzen den Schaden eines gestohlenen Passworts. Namenlose Anreden, künstliche Dringlichkeit und auffällig schlechtes Deutsch sind verdächtig, aber nicht jeweils ein sicherer Beweis. Phishing-Mails können an die E-Mail-Adresse der Verbraucherzentrale weitergeleitet werden.
Für Onlinebanking nennt der Artikel das signaturgestützte HBCI-Verfahren mit Chipkarte als phishingresistent; bei sicherer PIN-Eingabe am eigenen PIN-Pad kann ein Keylogger oder Trojaner die Eingabe nicht belauschen. Es setzt jedoch Installation und ein schadsoftwarefreies Betriebssystem voraus. iTAN bietet guten Schutz gegen Phishing, nicht jedoch gegen Man-in-the-Middle-Angriffe. Zur Haftung entschied 2010 erstmals ein Oberlandesgericht in Deutschland, dass Banken sichere Systeme nach dem Stand der Technik bereithalten müssen. Eine Sorgfaltspflichtverletzung liegt vor, wenn ein System bei der Mehrzahl der Kreditinstitute nicht mehr genutzt wird und hinter neueren Sicherheitsstandards zurückbleibt.