Was ist Phishing?
Zuletzt aktualisiert:
Kurz erklärt: Phishing bezeichnet einen Cyberangriff, bei dem sich Angreifer als vertrauenswürdige Absender ausgeben — etwa Banken, Lieferanten oder die eigene IT — um Empfänger zur Preisgabe von Zugangsdaten, zur Überweisung von Geld oder zum Öffnen von Schadsoftware zu verleiten. Der Angriff erfolgt typischerweise über gefälschte E-Mails mit manipulierten Links oder Anhängen. Phishing ist die häufigste Form des Social Engineering und einer der wichtigsten initialen Angriffsvektoren für Datenpannen und Ransomware. Schutz bietet eine Kombination aus technischen Filtern, Multi-Faktor-Authentifizierung und Mitarbeitersensibilisierung.
Phishing ist ein Cyberangriff, bei dem sich Angreifer als vertrauenswürdige Absender ausgeben, um Empfänger zur Herausgabe von Zugangsdaten, zu Zahlungen oder zum Ausführen von Schadsoftware zu verleiten. Der Begriff spielt auf das englische „fishing” an: Angreifer werfen einen Köder aus und warten, bis jemand anbeißt. Phishing ist die mit Abstand häufigste Form des Social Engineering und einer der wichtigsten initialen Einfallswege für schwerwiegende Cybervorfälle.
Foundational Facts
- Bedeutung: Kunstwort aus „password harvesting” und „fishing” — das „Abfischen” von Daten
- Charakter: Social-Engineering-Angriff, der den Menschen statt der Technik täuscht
- Hauptvektor: gefälschte E-Mails, zunehmend auch SMS, Telefon und QR-Codes
- Schlüsselmerkmal: vorgetäuschte Vertrauenswürdigkeit plus erzeugte Dringlichkeit
- Regulatorik-Bezug: Schulung gegen Phishing ist Teil der Cyberhygiene nach NISG 2026 § 32 Abs. 4 lit. g
Wie ein Phishing-Angriff funktioniert
Ein Phishing-Angriff stützt sich fast immer auf drei Bausteine. Erstens ein gefälschter Absender: Die Nachricht imitiert eine Bank, einen Cloud-Dienst, einen Lieferanten oder die interne IT-Abteilung. Zweitens ein manipulierter Link, der auf eine täuschend echt nachgebaute Anmeldeseite führt und dort eingegebene Zugangsdaten direkt an die Angreifer überträgt. Drittens — alternativ oder ergänzend — ein schädlicher Anhang, der beim Öffnen Schadsoftware installiert.
Verstärkt wird die Wirkung durch psychologischen Druck: angebliche Kontosperrungen, ablaufende Fristen oder vermeintliche Chefanweisungen sollen das kritische Nachdenken ausschalten.
Gängige Phishing-Typen
Neben dem klassischen Massen-Phishing per E-Mail haben sich spezialisierte Varianten entwickelt, die jeweils einen eigenen Kanal oder eine eigene Zielgruppe adressieren:
| Variante | Kanal / Ziel |
|---|---|
| Klassisches Phishing | breit gestreute E-Mails an viele Empfänger |
| Spear-Phishing | gezielt auf einzelne Personen, vorab recherchiert |
| Whaling | gezielt auf Führungskräfte und C-Level |
| Smishing | Phishing per SMS oder Messenger |
| Vishing | Phishing per Telefonanruf, teils mit Deepfake-Stimmen |
| Quishing | Phishing über manipulierte QR-Codes |
Diese Spezialformen unterscheiden sich nur im Kanal und im Grad der Personalisierung — das Grundprinzip der vorgetäuschten Vertrauenswürdigkeit bleibt identisch.
Phishing im Mittelstand
Gerade kleine und mittlere Unternehmen sind beliebte Ziele, weil ihnen häufig dedizierte Sicherheitsteams fehlen und ein einzelner kompromittierter Account oft direkten Zugriff auf E-Mail, Buchhaltung und Cloud-Speicher eröffnet. Wirksamer Schutz beruht auf mehreren Ebenen: technische Spam- und Link-Filter, Multi-Faktor-Authentifizierung für alle Konten sowie regelmäßige, praxisnahe Awareness-Schulungen mit simulierten Phishing-Mails. Eine gelebte Cyberhygiene macht aus der Belegschaft eine aktive Verteidigungslinie statt einer Schwachstelle.
Phishing und NIS2
Phishing ist deshalb regulatorisch relevant, weil es der mit Abstand häufigste Startpunkt für meldepflichtige Sicherheitsvorfälle ist. Das österreichische NISG 2026, das die EU-Richtlinie NIS2 umsetzt, verlangt in § 32 Abs. 4 lit. g ausdrücklich Maßnahmen der Cyberhygiene und Schulungen. Mitarbeitersensibilisierung gegen Phishing ist damit keine freiwillige Kür, sondern Bestandteil der gesetzlich geforderten Risikomanagement-Maßnahmen.
Weiterführende Links
Häufige Fragen
- Wie erkenne ich eine Phishing-E-Mail?
- Typische Warnsignale sind ein erzeugtes Gefühl von Dringlichkeit oder Drohung, eine unpersönliche oder fehlerhafte Anrede, abweichende Absenderadressen und Links, deren Ziel beim Daraufzeigen nicht zur angeblichen Organisation passt. Auch unerwartete Anhänge und die Aufforderung, Zugangsdaten über einen Link einzugeben, sind klassische Indikatoren. Im Zweifel sollte der angebliche Absender über einen bekannten, separaten Kanal zurückgerufen werden.
- Was ist der Unterschied zwischen Phishing und Spear-Phishing?
- Phishing meint massenhaft versandte, generische Nachrichten, die möglichst viele Empfänger gleichzeitig ansprechen. Spear-Phishing ist die gezielte Variante: Hier recherchieren Angreifer einzelne Personen oder Unternehmen vorab und personalisieren die Nachricht stark, um glaubwürdiger zu wirken. Spear-Phishing hat dadurch eine deutlich höhere Erfolgsquote als breit gestreutes Phishing.
- Schützt Multi-Faktor-Authentifizierung vor Phishing?
- Multi-Faktor-Authentifizierung reduziert den Schaden erheblich, weil ein gestohlenes Passwort allein nicht mehr für den Login ausreicht. Sie ist aber kein vollständiger Schutz, da moderne Angriffe auch Einmalcodes in Echtzeit abfangen können. Phishing-resistente Verfahren wie FIDO2-Passkeys bieten hier einen stärkeren Schutz. MFA bleibt dennoch eine der wirksamsten Einzelmaßnahmen.
- Ist Phishing-Abwehr für ein KMU regulatorisch relevant?
- Ja. Unter NIS2 beziehungsweise dem österreichischen NISG 2026 gehören Cyberhygiene und Schulungen ausdrücklich zu den geforderten Risikomanagement-Maßnahmen. Da Phishing der häufigste Angriffsweg auf Unternehmen ist, ist Mitarbeitersensibilisierung gegen Phishing ein zentraler Baustein, um diese Pflichten nachweisbar zu erfüllen.