Kurze Antwort: Was ist Phishing?
Phishing ist ein Betrugsversuch, bei dem Angreifer über gefälschte E-Mails, Webseiten, SMS, QR-Codes, Messenger-Nachrichten oder Anrufe an Zugangsdaten, Zahlungsinformationen oder vertrauliche Unternehmensdaten gelangen wollen.
Das eigentliche Ziel ist meistens nicht die einzelne E-Mail. Das Ziel ist der Zugriff dahinter: E-Mail-Postfächer, Microsoft-365-Konten, Kundenportale, Cloud-Speicher, VPN-Zugänge, Zahlungsprozesse oder interne Unternehmensdaten.
Warum Phishing für Unternehmen so gefährlich ist
In Unternehmen hängen viele Abläufe direkt an E-Mail und Cloud-Konten. Wer Zugriff auf ein geschäftliches Konto erhält, bekommt oft deutlich mehr als nur einzelne Nachrichten: Kalender, Kontakte, Rechnungen, Freigaben, Teams-Chats, SharePoint-Daten, OneDrive-Dateien oder interne Abstimmungen.
Genau deshalb wird aus einem gestohlenen Passwort schnell ein größerer Sicherheitsvorfall. Besonders tückisch ist, dass Phishing oft leise funktioniert. Es gibt keinen lauten Alarm, keinen schwarzen Bildschirm und oft erst einmal keine sichtbare Störung. Der Mitarbeitende arbeitet weiter. Der Angreifer manchmal auch.
So funktioniert Phishing im Alltag
Ein typischer Angriff beginnt unscheinbar: Eine E-Mail behauptet, dass ein Kennwort abläuft, eine Rechnung bereitliegt, ein Dokument geteilt wurde oder eine Sicherheitsprüfung erforderlich ist. Der Link führt auf eine Seite, die täuschend echt aussieht. Wer dort Daten eingibt, übergibt sie unter Umständen direkt an Angreifer.
Manchmal erscheint danach eine Fehlermeldung. Manchmal wird sogar auf die echte Seite weitergeleitet. Für den Nutzer scheint die Sache erledigt. Für den Angreifer beginnt dann die eigentliche Arbeit.
Warum Phishing so gut funktioniert
Phishing funktioniert nicht, weil Menschen unaufmerksam oder unfähig wären. Es funktioniert, weil Menschen unter realem Arbeitsdruck Entscheidungen treffen müssen. Eine Rechnung muss bezahlt werden. Ein Kunde wartet. Ein Paket wird erwartet. Der Chef fragt nach. Microsoft fordert angeblich eine Prüfung. Genau diesen Moment nutzen Angreifer aus.
Ein guter Phishing-Angriff stellt niemanden vor eine technische Herausforderung. Er stellt ihn vor eine Alltagssituation, die plausibel wirkt.
Typische Varianten von Phishing
E-Mail-Phishing
Der Klassiker: gefälschte E-Mails sollen auf Login-Seiten locken, zum Öffnen von Anhängen verleiten oder Zahlungen auslösen.
Spear-Phishing
Gezielte Angriffe auf bestimmte Personen oder Abteilungen, etwa Geschäftsführung, Buchhaltung, Personal oder IT.
CEO-Fraud
Angreifer geben sich als Geschäftsführung oder Vorgesetzte aus und drängen auf schnelle Zahlungen, Gutscheinkäufe oder Datenweitergaben.
Smishing, Vishing und Quishing
Phishing per SMS, Telefon oder QR-Code. Gerade QR-Codes werden oft unkritischer behandelt als normale Links.
Device-Code-Phishing
Eine modernere Methode, die häufig auf Microsoft-365-Umgebungen zielt. Nutzer werden dazu gebracht, einen Code einzugeben oder eine Anmeldung freizugeben.
Typische Warnzeichen einer Phishing-Mail
Es gibt keine einzelne Regel, mit der sich jede Phishing-Mail zuverlässig erkennt. Aber es gibt typische Warnzeichen: ungewöhnliche Absenderadressen, leicht veränderte Domains, künstliche Eile, Drohungen mit Fristen oder Sperrungen, unerwartete Anhänge, ungewöhnliche Zahlungsaufforderungen, geänderte Bankverbindungen oder Aufforderungen zur Passwort- oder MFA-Bestätigung.
Wichtig ist: Ein sauberer Text und ein bekanntes Logo sind kein Beweis für Echtheit.
- ungewöhnliche Absenderadresse
- abweichende Domain
- künstliche Eile oder Druck
- unerwartete Anhänge
- Links auf unbekannte Webseiten
- angebliche Microsoft- oder Bankmeldungen
- QR-Codes ohne klare Erklärung
- Aufforderung zur Freigabe einer MFA-Anmeldung
Ein gutes Beispiel: Gefälschte Microsoft-365-Anmeldung
Viele Unternehmen nutzen Microsoft 365. Genau deshalb ist Microsoft ein beliebtes Ziel für Phishing. Typisch ist eine E-Mail, die eine Freigabe, ein neues Dokument, einen Passwortablauf oder eine Sicherheitsprüfung ankündigt. Der Nutzer klickt auf einen Link und landet auf einer Login-Seite, die sehr echt aussieht.
Das Problem: Die Seite gehört nicht zu Microsoft. Sie sieht nur so aus. Deshalb sollten Mitarbeitende bei jeder Login-Seite prüfen, ob die Adresse im Browser wirklich korrekt ist, ob sie die Anmeldung erwartet haben und ob der Link aus einer vertrauenswürdigen Quelle stammt.
Besonders gefährlich: Phishing in der Buchhaltung
Die Buchhaltung ist ein bevorzugtes Ziel, weil dort Rechnungen, Bankdaten, Zahlungsfreigaben und Lieferantenkommunikation zusammenlaufen. Ein typischer Angriff: Eine bekannte Rechnung wird erneut verschickt, diesmal mit veränderter Bankverbindung. Die Mail klingt plausibel, weil sie an vorhandene Kommunikation anschließt.
Deshalb braucht jedes Unternehmen klare Regeln: Bankdatenänderungen niemals nur per E-Mail akzeptieren, Rückruf über bekannte Nummern, Vier-Augen-Prinzip bei Zahlungen und klare interne Freigabeprozesse.
Phishing und Microsoft 365
Ein kompromittiertes Microsoft-365-Konto öffnet oft viele Türen: E-Mail, Kalender, Kontakte, OneDrive, SharePoint, Teams und interne Dokumente. Nach einem erfolgreichen Phishing-Angriff prüfen Angreifer häufig, ob sie interessante E-Mails finden, Weiterleitungen einrichten oder App-Berechtigungen nutzen können.
Deshalb reicht ein Passwortwechsel nach einem Vorfall nicht immer aus. Zusätzlich sollten aktive Sitzungen beendet, MFA-Methoden geprüft, Anmeldeprotokolle kontrolliert, Postfachregeln und Weiterleitungen überprüft und verdächtige App-Berechtigungen entfernt werden.
Warum Mehr-Faktor-Authentifizierung wichtig ist
Mehr-Faktor-Authentifizierung, kurz MFA, ist eine der wichtigsten Schutzmaßnahmen gegen gestohlene Passwörter. Selbst wenn ein Kennwort bekannt wird, braucht der Angreifer einen zweiten Faktor.
Aber MFA ist kein Freifahrtschein. Es gibt Angriffe, bei denen Nutzer zur Freigabe einer Anmeldung verleitet werden. Trotzdem gilt: Ein Konto ohne MFA ist deutlich schlechter geschützt als ein Konto mit sauber eingeführter MFA. Noch besser sind phishing-resistentere Verfahren wie Passkeys oder FIDO2-Sicherheitsschlüssel, wo sie zur Umgebung passen.
Technik allein reicht nicht
Viele Unternehmen suchen nach dem einen Produkt, das Phishing stoppt. Dieses eine Produkt gibt es nicht. Ein guter Mailfilter hilft. MFA hilft. SPF, DKIM und DMARC helfen. Sicherheitsrichtlinien helfen. Schulung hilft. Klare Prozesse helfen. Aber keine einzelne Maßnahme löst das Problem allein.
Phishing-Schutz funktioniert nur als Paket aus Technik, Organisation und Verhalten.
SPF, DKIM und DMARC kurz erklärt
SPF legt fest, welche Server E-Mails im Namen einer Domain versenden dürfen. DKIM versieht E-Mails mit einer digitalen Signatur. DMARC definiert, wie empfangende Systeme mit Nachrichten umgehen sollen, die SPF- oder DKIM-Prüfungen nicht bestehen, und liefert Berichte über Missbrauchsversuche.
Für Unternehmen ist das wichtig, weil Angreifer gern bekannte Firmennamen missbrauchen. Wer die eigene Domain nicht sauber absichert, macht Betrügern das Leben leichter.
Was Mitarbeitende tun sollten, wenn sie unsicher sind
Ein gutes Unternehmen bestraft keine Meldung, sondern fördert sie. Wenn Mitarbeitende unsicher sind, sollten sie nicht raten. Sie sollten melden.
- Nicht klicken.
- Keine Anhänge öffnen.
- Keine Zugangsdaten eingeben.
- Die Mail nicht löschen.
- Die IT oder den zuständigen Ansprechpartner informieren.
- Bei Bankdatenänderungen oder Zahlungsaufforderungen immer telefonisch über bekannte Kontaktdaten rückprüfen.
- Bei bereits erfolgtem Klick sofort melden.
Was tun, wenn jemand bereits geklickt hat?
Dann zählt Zeit. Wenn nur die E-Mail geöffnet wurde, ist das Risiko oft geringer. Wenn ein Link angeklickt wurde, muss genauer geprüft werden. Wenn Zugangsdaten eingegeben wurden, ist das Konto als gefährdet zu behandeln.
- Passwort zurücksetzen
- aktive Sitzungen beenden
- MFA-Methoden kontrollieren
- Anmeldeprotokolle prüfen
- Postfachregeln kontrollieren
- Weiterleitungen prüfen
- verdächtige App-Berechtigungen entfernen
- betroffene Geräte prüfen
- Datenschutzrelevanz bewerten
- Vorfall dokumentieren
Schulungen müssen alltagstauglich sein
Viele Sicherheitsschulungen scheitern, weil sie zu theoretisch sind. Mitarbeitende brauchen keine langen Vorträge über Cyberkriminalität, sondern Beispiele aus ihrem Alltag: gefälschte Microsoft-Mails, falsche Rechnungen, Paketmeldungen, QR-Code-Phishing, MFA-Freigaben unter Druck oder Chef-Mails mit Zahlungsforderung.
Eine gute Schulung beantwortet am Ende eine einfache Frage: Wen rufe ich an, wenn ich unsicher bin?
Warum Benutzerrechte und Backup ebenfalls zum Phishing-Schutz gehören
Phishing wird besonders gefährlich, wenn betroffene Konten zu viele Rechte haben. Wer Zugriff auf Buchhaltung, Personal, Kundendaten, SharePoint-Freigaben und lokale Adminrechte hat, kann im Ernstfall deutlich mehr Schaden auslösen als ein normaler Benutzer mit begrenzten Rechten.
Gleichzeitig bleibt ein belastbares Backup- und Wiederherstellungskonzept unverzichtbar. Backup verhindert kein Phishing, entscheidet aber oft darüber, wie gut sich ein Unternehmen nach einem Sicherheitsvorfall erholt.
Die wichtigsten Schutzmaßnahmen gegen Phishing
- Mehr-Faktor-Authentifizierung aktivieren
- Mailfilter sauber konfigurieren
- SPF, DKIM und DMARC prüfen
- externe Absender kennzeichnen
- Mitarbeitende regelmäßig sensibilisieren
- einen klaren Meldeweg festlegen
- Benutzerrechte begrenzen
- Zahlungsprozesse absichern
- Microsoft-365-Konten überwachen
- einen Notfallplan vorbereiten
Checkliste: Ist Ihr Unternehmen gegen Phishing vorbereitet?
- Ist MFA für alle wichtigen Konten aktiv?
- Sind SPF, DKIM und DMARC sauber eingerichtet?
- Gibt es einen wirksamen Mailfilter?
- Werden externe Absender gekennzeichnet?
- Wissen Mitarbeitende, wie sie verdächtige Mails melden?
- Gibt es klare Regeln für Zahlungsfreigaben?
- Werden Bankdatenänderungen telefonisch geprüft?
- Gibt es einen Ablauf für Phishing-Vorfälle?
- Werden Microsoft-365-Anmeldeprotokolle geprüft?
- Sind lokale Adminrechte begrenzt?
- Gibt es ein Backup-Konzept?
- Werden Wiederherstellungen getestet?
Häufige Fragen zu Phishing
Was ist Phishing einfach erklärt?
Phishing ist ein Betrugsversuch, bei dem Angreifer Menschen dazu bringen wollen, Zugangsdaten, Zahlungsinformationen oder vertrauliche Daten preiszugeben. Häufig geschieht das über gefälschte E-Mails, Webseiten, SMS, QR-Codes oder Anrufe.
Ist Phishing nur per E-Mail möglich?
Nein. Phishing kann auch per SMS, Telefon, Messenger, QR-Code oder über gefälschte Webseiten stattfinden.
Wie erkenne ich eine Phishing-Mail?
Typische Hinweise sind ungewöhnliche Absender, Druck, Drohungen, unerwartete Anhänge, verdächtige Links, QR-Codes ohne Erklärung oder Zahlungsaufforderungen. Moderne Phishing-Mails können aber trotzdem sehr echt aussehen.
Warum sind Microsoft-365-Konten so häufig Ziel von Phishing?
Weil darüber oft viele Unternehmensdaten erreichbar sind: E-Mails, Teams, OneDrive, SharePoint, Kalender und Kontakte.
Reicht Mehr-Faktor-Authentifizierung gegen Phishing?
MFA ist sehr wichtig, aber nicht perfekt. Es gibt Angriffe, die Nutzer zur Freigabe einer Anmeldung verleiten. Trotzdem ist MFA eine der wichtigsten Schutzmaßnahmen gegen gestohlene Passwörter.
Was soll ich tun, wenn ich auf einen Phishing-Link geklickt habe?
Nicht weiterklicken, keine Daten eingeben und sofort die IT informieren. Wenn Zugangsdaten eingegeben wurden, muss das Konto schnell geprüft und abgesichert werden.
Muss ein Phishing-Vorfall dokumentiert werden?
Ja, mindestens intern. Wenn personenbezogene Daten betroffen sein könnten, muss zusätzlich eine Datenschutzbewertung erfolgen. Ob eine Meldung erforderlich ist, hängt vom konkreten Risiko ab.
Fazit: Phishing ist kein Randthema mehr
Phishing ist kein Problem einzelner unaufmerksamer Mitarbeitender. Es ist ein ernstes Unternehmensrisiko. Die Angriffe sind professioneller geworden, die gefälschten Mails glaubwürdiger und die möglichen Schäden größer.
Ein guter Schutz entsteht nicht durch Angst, sondern durch klare Regeln und saubere Technik. Mitarbeitende müssen wissen, worauf sie achten sollen. Die IT muss verdächtige Vorgänge prüfen können. Konten müssen mit MFA geschützt sein. Die eigene Domain sollte sauber abgesichert werden. Zahlungsprozesse brauchen Kontrolle. Backup und Notfallplan müssen funktionieren.
Wenn Sie wissen möchten, wie gut Ihr Unternehmen gegen Phishing vorbereitet ist, unterstützen wir Sie gern mit einer realistischen Prüfung Ihrer Umgebung.
Jetzt IT-Umgebung prüfen lassen
Hinweis: Dieser Beitrag ersetzt keine rechtliche oder datenschutzrechtliche Beratung. Bei konkreten Datenschutzfragen oder möglichen Meldepflichten sollten Datenschutzbeauftragte oder Rechtsberater einbezogen werden.