Aktuelles & Hintergründe für Ihre IT

Wie Sie Phishing-Versuche erkennen

Sophos: Top-10-Liste

Top-10-Liste wie Sie Phishing-E-Mails erkennenAuch für Profis sind Phishing-E-Mails nicht leicht zu erkennen. Die Sicherheitsexperten von Sophos haben eine Top-10-Liste der wichtigsten Merkmale auf einen Phishing-Versuch aufgestellt. Einiges klingt sehr simpel, die Erfahrung der letzten Jahre zeigt jedoch, dass eine Auffrischung der Kenntnisse durchaus sinnvoll ist.

Simpel oder aufwendig -  Phishing-Nachrichten können beides sein. Die untrüglichen Kennzeichen dafür, was eine verdächtige eMail ausmacht wurden von Sophos in einer Top-10-Liste zusammengefasst.

  1. Die E-Mail sieht merkwürdig aus 
    Zugegeben, der Hinweis schielt auf den menschlichen Instinkt statt auf harte Fakten. Aber: das Bauchgefühl ist ein wichtiger Ratgeber, auch beim Phishing: Die E-Mail verspricht ein zu gutes Angebot? Leichtes Misstrauen schleicht sich ein? Nicht öffnen!
  2. Lieber Kunde – ein Gruß in die Runde
    An der persönlichen Anrede wird gespart? Typisch für Massen-Phishing. Gleich löschen, bitte!
  3. Links zu offiziell aussehenden Seiten zur Dateneingabe 
    Diese gefälschten Seiten sind oft sehr überzeugend. Bei der Eingabe persönlicher oder vertraulicher Daten sollte man deshalb besonders wachsam sein. Im Zweifel sollten Nutzer die Abfrage telefonisch bestätigen lassen.
  4. Unerwartete E-Mails mit konkreten persönlichen Informationen 
    Vorsicht, wenn der Eindruck aufkommt „Dies sind persönliche Informationen über mich, das muss echt sein.“ Informationen wie Stellenbezeichnung, Ex-Arbeitgeber oder persönliche Interessen lassen sich über soziale Netzwerke sammeln. Phishing-E-Mails wirken damit besonders überzeugend.
  5. Reizwörter 
    „Für ihre Phishing-Angriffe nutzen die Kriminellen gern Formulierungen, die die Nutzer aus der Fassung bringen und sie sofort zum Öffnen der E-Mail animieren sollen“, so Michael Veit, Security Experte bei Sophos. „Ihre Kreditkarte wurde gehackt – das kann beim Leser schon mal für Panik sorgen. Mein Tipp: Durchatmen und ruhig bleiben. Kann das wirklich sein? Wirkt die E-Mail ansonsten plausibel? Bevor man einen Link anklickt, lieber erst einmal auf anderem Weg verifizieren, ob diese Information korrekt ist. Denn hektische Reaktionen sind genau das, worauf die Cyber-Kriminellen setzen.“
  6. „Ihre Banckkonto ist wurden gestolen“ – Grammatik- und Orthografiemängel?
    Gleich in den Papierkorb!
  7. Dringlichkeit 
    „Wenn Sie nicht innerhalb von 48 Stunden antworten, wird Ihr Account geschlossen“ – mithilfe zeitlichen Drucks hoffen die Kriminellen, die Alarmglocken auszuhebeln. Seriöse Anbieter setzen solche Deadlines nicht. Im Zweifel lieber den Account-Anbieter anrufen.
  8. „Sie haben den ersten Preis gewonnen!“ 
    Klingt verlockend, aber wer sollte einem ohne eine Teilnahme am Gewinnspiel etwas schenken? Es geht aber noch dreister: Abfragen persönlicher Informationen im Rahmen einer Studie, Umfrage etc. plus Aussicht auf Gewinn, Geschenk, Goody. In den Müll damit!
  9. „Bestätigen Sie Ihr Passwort.“ 
    Diese Phishing-E-Mails ahmen echte E-Mails nach bei der Verifizierung des Passworts. Hier gilt besonderes Augenmerk: Sieht die E-Mail verdächtig aus (siehe vorherige Tipps)? Und gibt es die ernsthafte Überlegung, warum man sein Passwort bestätigen muss? Kein plausibler Grund? Dann Ablage P! Und im Zweifel den Anbieter kontaktieren!
  10. Fake-Web-Seiten
    Cyber-Kriminelle kaufen und besetzen nicht selten Web-Seiten mit Namen, die offiziellen Web-Seiten ähneln, in der Hoffnung, dass die Nutzer sich vertippen. So zum Beispiel www.google.com und www.g00gle.com. Vor der Eingabe von persönlichen Informationen auf Web-Seiten immer noch einmal die URL prüfen.

(Quelle: Sophos.de)