Der Mensch als Einfallstor
Es ist Dienstagvormittag. Ein Mann in Warnweste, mit Werkzeugkoffer, Overall und Klemmbrett steht vor der Tür zum Bürotrakt. “Morgen, ich bin von der Haustechnik, wegen der Klimaanlage im zweiten Stock.” Du hältst ihm die Tür auf. Warum auch nicht? Er sieht aus wie von der Hausverwaltung, ist freundlich und hat es anscheinend eilig. Eine halbe Stunde später ist er fertig und wieder draußen. In der Zwischenzeit hat er einen kleinen Netzwerkadapter hinter dem Drucker angesteckt und ein paar Fotos von Bildschirmen gemacht.
Das ist Social Engineering. Angreifer umgehen Menschen. Sie nutzen Vertrauen, Hilfsbereitschaft, Neugier, Respekt vor Autorität und Angst. Die Beste Firewall nützt nichts, wenn jemand dem Angreifer freundlich die Tür öffnet.
In der IT-Sicherheit nutzen wir diese Methoden auch bewusst, z.B. bei Penetrationtests, um Schwachstellen zu finden, bevor echte Angreifer es tun. Damit man sich schützen kann, muss man aber verstehen, wie sie funktionieren. In diesem Artikel schauen wir uns die häufigsten Formen an. Falsche Ausweise, Uniformen, Rollenspiel, Phishing und ganz alltägliche Manipulationen.
Ausweise und Uniformen, der Schein von Autorität
Der Hauptmann von Köpenick
Das wohl berühmteste Beispiel für die macht einer Uniform stammt aus dem Jahr 1906. Der arbeitslose Schuster Wilhelm Voigt kaufte sich bei verschiedenen Gebrauchtmärkten eine gebrauchte Hauptmannsuniform zusammen. Damit stellte er sich auf die Straße, hielt einen Trupp Soldaten an und befahl ihnen, ihm zu folgen. Sie gehorchten. Mit ihnen besetzte er das Rathaus von Köpenick bei Berlin, ließ den Bürgermeister festnehmen und die Stadtkasse aushändigen. Niemand hat seinen Befehl hinterfragt. Die Uniform hat gereicht.
Warum das funktioniert
Der Psychologe Leonard Bickman ließ 1974 Passanten auf der Straße von einem Mann ansprechen, der ihnen kleine Anweisunen hab, z.B. eine Münze für eine fremde Parkuhr einzuwerfen. Trug der Mann eine Uniform, die nach Wachpersonal aussah, folgten deutlich mehr Menschen der Anweisung als bei Alltagskleidung, selbst wenn er gar nicht mehr daneben stand.
Wir haben gelernt, auf Signale von Legitimität zu reagieren: Ausweis, Uniform, Firmenloge, Warnweste, Klemmbrett. Das spart im Alltag Zeit, weil wir nicht jeden Menschen einzeln überprüfen müssen.
Im Unternehmen
In vielen Firmen funktioniert der Zutritt über Mitarbeiterausweise. Kaum jemand schaut sich einen Ausweis wirklich an. Ein Umhängeband mit Karte und man gehört schon dazu. Dazu kommt noch das bekannte “Tailgating”. Jemand geht einfach hinter einer berechtigen Person durch die Tür, oft mit vollen Händen, damit man ihm aus Höflichkeit die Tür aufhält. Noch einfacher als ein Aiuswei ist of die Rolle selbst. Lieferant, Reinigungskraft, Techniker, Feuerlöscherprüfer. diese Menschen erwarten wir und fragen selten nach. Eine Warnweste ist billiger als jeder gefälschte Ausweis und wirkt fast gleich gut.
Impersonation, für zehn Minuten jemand anderer sein
Der Angreifer gibt sich als jemand aus, dem man vertraut. Ein Kollege, die IT, ein Lieferant, die Geschäftsführung. Dafür benötigt er drei Dinge:
Recherche
Name, Position, Vorgesetzte, Abteilung, interne Begriffe. Vieles davon steht auf LinkedIn, der Firmenwebsite oder in Pressemitteilungen. Mehr dazu Was ist OSINT und warum ist es relevant?
Beziehung aufbauen
Ein freundlicher, lockerer Einstieg nimmt den Gegenüber das Misstrauen. Wer nett ist, dem will man helfen.
Selbstsicherheit
Zögern wirkt verdächtig. Wer so auftritt, als wäre alles normal, wird selten hinterfragt.
MGM Resorts, ein Anfruf, 100 Mio Schaden (2023)
Im September 2023 legte ein Angriff die Systeme des Casino- und Hotelkonzerns MGM Resorts in Las Vegas für zehn Tage lahm. Spielautomaten fielen aus, Zimmerkarten funktionierten nicht, Buchungen mussten händisch erledigt werden. MGM bezifferte den Schaden auf ca $100 Mio.
Der Einstieg war laut den Tätern selbst simpel. Die Gruppe “Scattered Spider” suchte auf LinkedIn eine MGM Mitarbeiterin bzw. einen Mitarbeiter, rief beim IT Helpdesk an, gab sich als diese Person aus und ließ sich den Zugang zum Konto zurücksetzen. Das Gespräch soll ca. zehn Minuten gedauert haben. MGM selbst hat den genauen Weg nie bestätigt, aber die US Behörden CISA und FBI warnten kurz darauf offiziell, dass genau diese Gruppe sich am Telefon als Mitarbeiter oder Helpdesk ausgibt und Passwörter und MFA zurücksetzen lässt.
Twitter, Prominente Konten über das Telefon gekapert (2020)
Im Juli 2020 twitterten plötzlich die Kontent von Barack Obama, Joe Bidem Elon Musk, Bill Gates und Apple denselben Betrug. Wer Bitcoin schickt, bekommt den doppelten Betrag zurück.Twitter erklärte danach, dass die Angreifer gezielt einzelne MitarbeiterInnen angerufen und sich als interne IT ausgegeben hatten. So kamen sie an Zugangsdaten zu einem internen Admin-Werkzeug.
Phishing, Social Engineering für die Masse
Phishing ist eine der häufigsten Angriffsformen. Das Prinzip ist immer gleich. Eine Nachricht sieht aus, als käme sie von einer vertrauenswürdigen Stelle, z.B. einer Bank, einem Paketdienst, dem Vorgesetzen oder der IT Abteilung und erzeugt Druck etwas sofort zu tun.
- E-Mail Phishing: Das klassische Mail mit Link zu einer gefälschten Login Seite. “Ihr Konto wurde gesperrt, handeln sie jetzt!”
- Spear Phishing: Gezielt auf eine Person zugeschnitten, mit Namen, Position und Details aus der Arbeit. Deutlich schwerer zu erkennen.
- Smishing: Gleich, jedoch per SMS oder Messenger Dienst, z.B. die Paket-SMS.
- Vishing: Phishing per Telefon. Am Telefon ist man oft weniger vorsichtig, weil man eine echte Stimme hört und schnell reagieren muss,
- Es ist fast immer so, dass Dringlichkeit und Angst genutzt wird um dich zu manipulieren.
Manipulation im Alltag
Falsche Nähe
Wer ähnlich spricht wie wir, ähnliche Interessen hat und uns versteht, dem vertrauen wir leichter. Social Engineers spiegeln deshalb Sprache und Haltung des Gegenübers und erzählen persönliche Geschichten, bzw. zeigen viel Verständnis.
Autorität
“Der Geschäftsführer hat gesagt, dass muss heute noch überwiesen werden.” Oftmals reicht nur ein Verweis auf eine Autorität, damit nicht nachgefragt wird. Wir wollen keinen Ärger und gehen davon aus, dass schon jemand anders sich darüber Gedanken gemacht hat.
Emotionen
Schuldgefühl, Angst, Mitleid, Schmeichelei. Wer emotional ist, denkt weniger kritisch. “Wenn das heute nicht klappt, verliere ich meinen Job.” ist ein stärkerer Hebel als jedes Argument.
Begründung notwendig
Wie wenig es bracuht, zeigt ein klassisiches Experiment der Psychologin Ellen Langer. Eine Person bat die vor einem Kopierer wartenden Menschen, vorgelassen zu werden. Mit einer richtigen Begründung, wie “weil ich es eilig habe” sagten deutlich mehr Leute Ja als ohne Begründung. Interessant war, dass auch eine sinnlose Begründung wie “weil ich Kopien machen muss” fast gleich gut wirkte. Deswegen funktioniert auch der Mann in der Warnweste aus der Einleitung “Wegen der Klimaanlage im zweiten Stock.” Begründung wird nicht überprüft.
Der kleine Gefallen
Ein besonders mächtiger Hebel ist Reziprozität. Wer uns etwas gibt, dem wollen wir etwas zurückgeben.
Wie kann man sich schützen?
Was du selbst tun kannst
- Nachfragen ist nicht unhöflich. Wenn ein Unbekannter im Gebäude ist, frag freundlich nach zu wem er will und begleite ihn hin oder zum Empfang.
- Eine geschlossene Tür ist eine geschlossene Tür. Man sollte niemanden ohne Ausweis einfach durchlassen, auch wenn er die Hände voll hat.
- Wenn jemand anruft und isch als IT, Bank, Boss, Behörde oder Kollege ausgibt, auflegen und über die offizielle Nummer zurückrufen. Nie die Nummer verwenden, die der Anrufer nutzt.
- Bei dringenden Mails oder SMS nicht auf den Link klicken, sondern die Seite selbst im Browser aufrufen oder die App verwenden.
- Wenn sich etwas merkwürdig anfühlt, kurz innehalten. Ein Angreifer braucht deine schnelle Entscheidung.
Was Unternehmen tun sollten
- Besucher Managment etablieren, Besucher abholen und begleiten.
- Sichtbar getragene Ausweise mit Foto und ein Ansprechen darf keine Konsequenzen haben
- IT Support sollte Passwörter etc. immer über einen mehrstufigen Prozess zurücksetzen.
- Phishing resistentes MFA einführen. Z.B. FIDO2 Keys oder Passkeys
- Phishing Simulationen oder Social Engineering Tests durchführen
- Melden sollte belohnt werden.
Warnzeichen (Red Flags)
Ein einzelnes Warnsignal heißt noch nicht, dass ein Angriff läuft. Aber je mehr zusammenkommen, desto genauer solltest du hinschauen.
- Jemand ist im Gebäude, den niemanden erwartet hat
- Ein Besucher will nicht begleitet werden oder hat es auffällig eilig
- Ein Ausweis wird nur kurz gezeigt oder ist schlecht zu sehen
- Ein Anrufer kennt viele Details, will aber keinen Rückruf
- Es wird mit Zeitdruck, Angst oder Konsequenzen gearbeitet
- Es wird auf eine Autoritätsperson verwiesen, die gerade nicht erreichbar ist
- Du sollst einen Prozess “nur dieses eine Mal” umgehen
- Jemand fragt nach Passwörtern, Codes oder Zugangsdaten
- Das Gespräch fühlt sich sehr vertraut an, obwohl du die Person kaum kennst
- Du hast ein ungutes Gefühl, kannst aber nicht genau sagen, warum
100% Sicherheit gibt es nciht. Aber ein freundliches “Zu wem möchten Sie denn?” hilft meistens schon einen Angriff zu beenden.
