Was hat sich geändert?
Du bekommst eine E-Mail von deinem Vorgesetzen. Er bezieht sich auf das Projektmeeting von letzter Woche, nennt den Kunden beim Namend und schreibt in genau dem Ton, den du von ihm kennst. Im Anhang bekommst du die neue “Projektplanung”. Kein schlechtes Deutsch, keine komische Anrede, nichts, dass dir merkwürdig vorkommt. Geschrieben hat das E-Mail aber nicht dein Vorgesetzter, sondern eine AI. Nicht nur an dich, sondern an einige deiner Kollegen, jedes Mail leicht anders.
Social Engineering hat schon immer funktioniert, weil es den Menschen angreift und keine technischen Künste verlangt. Vor der AI musste man händisch recherchieren, Texte schreiben, Telefonate führen und passende Angriffswege selbst suchen.
Phishing als Bruteforce
Phishing ist bis dato noch immer einer der häufigsten Angriffsmethoden um in ein Unternehmen einzubrechen. Früher hat man Phishing Mails durch die holprige Sprache leicht erkennen können. Das ist nun nicht mehr so leicht.
Mittels LLMs kan man Social Media Profile, Firmenseiten, Pressemeldungen, LinkedIn und Job Postings automatisch auswerten lassen und sich passende Mails für jede einzelne Zielperson generieren. Diese Mails sind dann genau auf die Position und Interessen des Opfers angepasst. Früher hat man dafür Stunden gebraucht, nun geht das innerhalb von Minuten.
Spear Phishing auf die VIPs
Gefährlich wird es, wenn exponierte Schlüsselpersonen angegriffen werden, z.b. Geschäftsführung, Finanzchef, IT. Beispiel: Ein Angreifer lässt eine AI den letzten Geschäftsbericht und ein paar interviews des CEO auswerten. Daraus entsteht ein Mail an den Finanzchef, das konkrete Zahlen aus dem Bericht referenziert und genau so klingt, wie der CEO sonst schreibt bzw. redet.
Deepfakes: Wenn der Chef anruft, der gar nicht der Chef ist
Deepfakes sind durch AI erzeugte Audio oder Videoaufnahmen, die echte Personen nachahmen. Diese sind mittlerweilse sehr schwer zu erkennen. Damit diese Deepfakes erzeugt werden können, müssen Audio oder Videoaufnahmen der Person vorhanden sein. Für Angreifer ist es jedoch heutzutage leicht an solches Material zu kommen, da von den Firmen gerne Marketing betrieben wird und der Großteil auf Social Media hochgeladen wird. Vorallem gibt es unzählige Pressevideos und Interviews von Schlüsselpositionen wie von der Geschäftsführung online.
Hier ein paar reale Beispiele:
Arup: 25 Mio EUR nach einem Videocall (2024)
Ein Mitarbeiter der Finanzabteilung des britischen Konzerns Arup in Hongkong bekam 2024 eine E-Mail vom angeblichen Finanzvorstand aus London. Es handle sich um eine vertrauliche Transaktion. Der Mitarbeiter war am Anfang mistrauisch. Jedoch wurde er zu einem Videocall eingeladen in dem der CEO und mehrere bekannte Kollegen saßen. Alle waren fake. Der Mitarbeiter tätigte im Anschluss 15 Überweisungen in der Höhe von insgesamt 25 Mio EUR auf fünf Konten. Erkannt wurde der Vorfall erst duch die Nachfrage bei der echten Firmenzentrale.
Fideuram: 95 Mio EUR (2026)
Fideuram habe ich bereits im Artikel Was ist OSINT und warum ist es relevant? erwähnt.
Ferrari (2024)
Ferrari zeigt, dass man es auch erkennen kann. Im Jahr 2024 bekam ein Manager mehrere WhatsApp Nachrichten vom angeblichen CEO Benedetto Vigna. Das Profilbild hat gepasst, dahinter war das Ferrari Logo, jedoch kam die Nachricht von einer unbekannten Nummer. Es folgte ein kurzes Telefonat, die Stimme und der Dialekt passten auch. Es sei wichtig und wäre ein vertrauliches Geschäft mit Bezug zu China und eine Währungsabsicherung. Der Manager wurde misstrauisch und stellte eine einfache Frage: Welches Buch hat Vigna ihm vo ein paar Tagen empfohlen? Der Anfruf wurde abgebrochen.
Wie kann man sich schützen?
Zweiten Kanal verwenden
Jede wichtige Anfrage (Überweisung, Änderung der Bankdaten, Zugangsdaten, vertrauliche Informationen) sollte über einen zweiten Kanal verifiziert werden. Man sollte immer die offiziellen Nummern und Kontaktdaten dafür verwenden.
Vier Augen Prinzip
Zahlungen und Änderungen von Kundendaten sollten immer durch eine mehrstufige Freigabe bearbeitet werden. Ein einzelner Anruf darf nicht reichen.
Notfallcodes und Kontrollfragen
Es macht Sinn, sich für Notfälle ein Codewort oder eine Kontrollfrage zu überlegen. Vorallem innerhalb der Geschäftsführung. Siehe Beispiel Ferrari.
Technische Maßnahmen
Eine Phishingresistente Authentifizierung einführen (Passkeys, FIDO2 usw.). Mails von Extern kennzeichnen, Systeme aktuell halten und abhärten.
Awareness
MitarbeiterInnen müssen nachfragen dürfen. Nachfragen sollte belohnt werden.
Phishing Simulationen durchführen.
Weniger veröffentlichen. Umso weniger Informationen öffentlich einsehbar sind, umso schwieriger ist es für Angreifer.
Warnzeichen (Red Flags)
Die Anfrage ist dringend und vertraulich
Der Vorgesetzte meldet sich über einen ungewohnten Kanal
Man soll einen Prozess umgehen, ausnahmsweise
Geld, neue Bankdaten oder Zugangsdaten werden benötigt
Ein Rückruf wird abgelehnt oder auf später verschoben
Im Videocall wird die Kamera deaktiviert oder das Bild ruckelt auffällig oder die Verbindung bricht beim Nachfragen ab.
Die Stimme hat einen etwas anderen Sprechrythmus, mechanisch oder die Betonung passt nicht.
Der Anrufer weiß viel, kann/will persönliche Fragen nicht beantworten
IT Support meldet sich unaufgefordert per Chat oder Videocall
Die Nachricht geht um Loyalität, Druck oder Angstmache