Phishing erkennen: Die Maschen werden besser, die Muster bleiben

Person mit Kapuze an einem Laptop

Neulich lag eine Mail meiner Bank im Postfach: korrektes Logo, fehlerfreies Deutsch, sogar die Anrede stimmte. Mein Konto sei aus Sicherheitsgründen eingeschränkt, zur Bestätigung bitte hier entlang. Vor zehn Jahren hätten Rechtschreibfehler und krude Formulierungen die Fälschung sofort verraten; heute schreiben Betrüger mit Hilfe von Sprachmodellen makellose Texte in jeder Sprache. Die gute Nachricht: Auch wenn die Verpackung immer besser wird, bleiben die Muster darunter erstaunlich konstant. Wer sie kennt, erkennt Phishing weiterhin zuverlässig.

Druck ist das älteste Muster

Fast jede Phishing-Nachricht arbeitet mit demselben Hebel: Zeitdruck plus Angst oder Gier. Das Konto wird angeblich in 24 Stunden gesperrt, das Paket geht zurück an den Absender, die Steuererstattung verfällt, der Streaming-Dienst kündigt. Immer soll sofort gehandelt werden, immer droht ein Verlust oder winkt ein kleiner Gewinn. Genau diese künstliche Dringlichkeit ist das verlässlichste Warnsignal überhaupt, denn seriöse Unternehmen kommunizieren wichtige Dinge selten mit Countdown. Mein Grundsatz: Je drängender der Ton, desto länger die Denkpause. Keine Bank der Welt sperrt ein Konto, weil jemand eine Mail erst am nächsten Tag liest.

Beliebt sind derzeit Varianten per SMS und Messenger. Die angebliche Zollgebühr für ein Paket, die Mahnung eines Bezahldienstes, und besonders perfide die „Hallo Mama“-Masche, bei der sich Betrüger als Kind mit neuer Nummer ausgeben und um eine dringende Überweisung bitten. Auch hier: erst verifizieren, dann reagieren. Ein Anruf auf der bekannten alten Nummer klärt den Fall in einer Minute.

Absender und Links entlarven

Die Technik hinter der Maske lügt seltener als der Text. Der angezeigte Absendername ist frei wählbar und damit wertlos; entscheidend ist die tatsächliche Adresse dahinter, die man per Tipp oder Mouseover sichtbar macht. „service@paypal-sicherheit-konto.com“ hat mit PayPal nichts zu tun. Dasselbe gilt für Links: Vor dem Klick mit der Maus darüber schweben oder auf dem Smartphone den Link gedrückt halten, dann zeigt sich das echte Ziel. Zählt man dort die Punkte, wird es schnell eindeutig; bei „paypal.com.kontoservice-xy.net“ ist nicht PayPal der Betreiber, sondern die Domain ganz hinten vor dem ersten Schrägstrich. Ein Schloss-Symbol in der Adresszeile beweist übrigens nichts, es steht nur für eine verschlüsselte Verbindung; auch Betrüger verschlüsseln inzwischen ordentlich.

Der wirksamste Trick ist zugleich der einfachste: Links aus unerwarteten Nachrichten grundsätzlich nicht anklicken. Wer eine Mail seiner Bank, seines Paketdienstes oder eines Shops bekommt, öffnet stattdessen die App oder tippt die bekannte Adresse selbst in den Browser. Gibt es dort keine entsprechende Meldung, war die Nachricht Betrug, Fall erledigt. Hilfreich ist auch ein Adress-System mit Wegwerf- und Zweckadressen: Landet eine angebliche Bank-Mail auf dem Alias, der nie bei der Bank hinterlegt war, ist die Sache ohne jede Prüfung klar. Wie man so etwas aufsetzt, zeigt unser Artikel über E-Mail-Aliasse gegen Spam.

Der Köder zielt fast immer auf Zahlungsdaten

Egal wie die Geschichte beginnt, sie endet fast immer auf einer Seite, die Zugangsdaten, Kreditkartennummern oder TANs abfragt. Das ist der Moment der Wahrheit, und hier hilft eine simple Regel: Kein seriöser Anbieter fragt per Mail-Link nach vollständigen Kartendaten, Passwörtern oder Transaktionsnummern. Eine „Verifizierung“, die die Eingabe von Karte samt Prüfziffer verlangt, um angeblich eine Gebühr von 1,99 Euro zu erstatten, ist immer Betrug. Die kleine Summe ist dabei Absicht; sie senkt die Hemmschwelle, und abgeräumt wird später mit der vollständigen Karte.

Unbezahlbar ist an dieser Stelle ein Passwortmanager, und zwar aus einem oft übersehenen Grund: Er füllt Zugangsdaten nur auf der echten Domain automatisch aus. Bleibt das Ausfüllen-Feld auf einer vermeintlichen Bank-Seite leer, ist das ein deutliches Alarmzeichen. Wer den Umstieg noch vor sich hat, findet in unserem Passwortmanager-Ratgeber den Einstieg.

Geklickt, und jetzt?

Es passiert den Besten, und Scham ist hier der schlechteste Ratgeber. Wer nur geklickt, aber nichts eingegeben hat, kommt meist glimpflich davon: Browser schließen, nichts herunterladen, Gerät mit aktuellem Virenschutz prüfen. Wurden Zugangsdaten eingegeben, zählt Tempo: sofort das Passwort des betroffenen Kontos ändern, ebenso überall dort, wo dasselbe Passwort im Einsatz war. Bei Bank- oder Kartendaten direkt die Bank anrufen oder die Karte über den zentralen Sperr-Notruf 116 116 sperren lassen und die Umsätze der nächsten Wochen im Blick behalten. Anzeige bei der Polizei ist online in den meisten Bundesländern unkompliziert möglich und hilft, auch wenn sie selten zum Täter führt.

Der beste Schutz für die Zukunft besteht aus zwei Bausteinen: ein Passwortmanager mit einzigartigen Passwörtern und eine Zwei-Faktor-Anmeldung für alle wichtigen Konten, damit ein erbeutetes Passwort allein wertlos bleibt. Welche Methode dafür taugt, haben wir im Vergleich der 2FA-Verfahren aufgeschrieben. Die Maschen werden weiter besser werden, keine Frage. Aber wer Dringlichkeit als Warnsignal liest, Links konsequent selbst tippt und seine Konten technisch absichert, bleibt auch dann außen vor, wenn die Fälschung perfekt aussieht.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

d1L Technik Blog: Web, IoT, Smartphones, Hardware und Software
Datenschutzübersicht

Wir verwenden Cookies, um Ihnen die bestmögliche Erfahrung auf unserer Website zu bieten.